CRITICAL🇬🇧 English

CVE-2022-46365

Apache StreamPark — nieautoryzowana modyfikacja kont użytkowników

CVSS 9.1v3.1pub. 2023-05-01upd. 2024-11-21

Apache StreamPark w wersjach 1.0.0 do 2.0.0 zawiera podatność umożliwiającą zalogowanemu użytkownikowi modyfikację i reset dowolnego konta w systemie. Zagrożenie jest krytyczne, ponieważ brak weryfikacji tożsamości pozwala na przejęcie kontroli nad cudzymi kontami bez wymagania dodatkowych uprawnień.

Pokaż oryginał (EN)

Apache StreamPark 1.0.0 before 2.0.0 When the user successfully logs in, to modify his profile, the username will be passed to the server-layer as a parameter, but not verified whether the user name is the currently logged user and whether the user is legal, This will allow malicious attackers to send any username to modify and reset the account, Users of the affected versions should upgrade to Apache StreamPark 2.0.0 or later.

🤖 Analiza AI
Jak działa

Po zalogowaniu, podczas edycji własnego profilu, aplikacja przyjmuje nazwę użytkownika jako parametr przekazywany do warstwy serwerowej. Serwer nie weryfikuje, czy przesłana nazwa użytkownika należy do aktualnie zalogowanej osoby ani czy docelowe konto jest prawidłowym obiektem modyfikacji. Atakujący może zatem wysłać dowolną nazwę użytkownika w żądaniu i zmodyfikować lub zresetować wskazane konto.

Skutki

Atakujący z ważną sesją może zmodyfikować lub zresetować dowolne konto użytkownika w systemie, co prowadzi do utraty integralności danych i potencjalnego zablokowania dostępu prawowitym użytkownikom (w tym administratorom).

Mitygacja

Należy zaktualizować Apache StreamPark do wersji 2.0.0 lub nowszej, zgodnie z zaleceniem producenta opublikowanym na liście dystrybucyjnej Apache.

Kogo dotyczy

Apache StreamPark w wersjach od 1.0.0 do wcześniejszych niż 2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Apache Streampark

    APP
    Apache
    1.0.0 – 2.0.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-54947CRITICAL9.8PL ✓ten sam produkt

Apache StreamPark: zakodowany na stałe klucz szyfrowania (CVE-2025-54947)

CVE-2024-29070CRITICAL9.1PL ✓ten sam produkt

Apache Streampark: sesja nie jest unieważniana po wylogowaniu

CVE-2022-45802CRITICAL9.8PL ✓ten sam produkt

Apache Streampark — nieograniczony upload plików JAR umożliwia RCE

CVE-2025-54981HIGH7.5ten sam produkt

Weak Encryption Algorithm in StreamPark, The use of an AES cipher in ECB mode and a weak random number generat...

CVE-2025-30001HIGH7.3ten sam produkt

Incorrect Execution-Assigned Permissions vulnerability in Apache StreamPark. This issue affects Apache Stream...