CRITICAL🇬🇧 English

CVE-2022-46164

NodeBB — przejęcie konta przez prototype pollution w socket.io

CVSS 9.4v3.1pub. 2022-12-05upd. 2024-11-21

Podatność w NodeBB umożliwia nieuwierzytelnionemu atakującemu podszywanie się pod innych użytkowników i przejęcie ich kont. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia lub interakcji ofiary.

Pokaż oryginał (EN)

NodeBB is an open source Node.js based forum software. Due to a plain object with a prototype being used in socket.io message handling a specially crafted payload can be used to impersonate other users and takeover accounts. This vulnerability has been patched in version 2.6.1. Users are advised to upgrade. Users unable to upgrade may cherry-pick commit `48d143921753914da45926cca6370a92ed0c46b8` into their codebase to patch the exploit.

🤖 Analiza AI
Jak działa

W obsłudze wiadomości socket.io aplikacja używa zwykłego obiektu JavaScript posiadającego prototyp (plain object with a prototype). Specjalnie spreparowany payload wysłany przez atakującego może wykorzystać mechanizm prototype pollution (CWE-665 — niewłaściwa inicjalizacja zasobu), aby manipulować wewnętrznym stanem aplikacji. W efekcie możliwe jest sfałszowanie tożsamości innego użytkownika bez znajomości jego hasła.

Skutki

Atakujący może podszyć się pod dowolnego użytkownika forum, w tym administratora, i całkowicie przejąć jego konto, uzyskując pełny dostęp do jego danych i uprawnień.

Mitygacja

Należy zaktualizować NodeBB do wersji 2.6.1 lub nowszej. Użytkownicy, którzy nie mogą przeprowadzić aktualizacji, powinni ręcznie zastosować commit `48d143921753914da45926cca6370a92ed0c46b8` do swojej bazy kodu.

Kogo dotyczy

NodeBB w wersjach poprzedzających 2.6.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Nodebb

    APP
    Nodebb
    < 2.6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-43187CRITICAL9.8PL ✓ten sam produkt

RCE w NodeBB via endpoint xmlrpc.php — wykonanie dowolnego kodu

CVE-2023-26045CRITICAL10.0PL ✓ten sam produkt

NodeBB: path traversal umożliwiający zdalne wykonanie kodu JavaScript

CVE-2022-36045CRITICAL9.0PL ✓ten sam produkt

NodeBB: przejęcie konta przez przewidywalny token resetu hasła

CVE-2021-43787CRITICAL9.0PL ✓ten sam produkt

NodeBB: prototype pollution i XSS w module uploader umożliwiające przejęcie konta

CVE-2021-43786CRITICAL9.8PL ✓ten sam produkt

NodeBB — pominięcie uwierzytelnienia w weryfikacji tokenów API (Auth Bypass)