Apache StreamPark w wersjach 1.0.0 do 2.0.0 zawiera podatność umożliwiającą zalogowanemu użytkownikowi modyfikację i reset dowolnego konta w systemie. Zagrożenie jest krytyczne, ponieważ brak weryfikacji tożsamości pozwala na przejęcie kontroli nad cudzymi kontami bez wymagania dodatkowych uprawnień.
▸ Pokaż oryginał (EN)
Apache StreamPark 1.0.0 before 2.0.0 When the user successfully logs in, to modify his profile, the username will be passed to the server-layer as a parameter, but not verified whether the user name is the currently logged user and whether the user is legal, This will allow malicious attackers to send any username to modify and reset the account, Users of the affected versions should upgrade to Apache StreamPark 2.0.0 or later.
Po zalogowaniu, podczas edycji własnego profilu, aplikacja przyjmuje nazwę użytkownika jako parametr przekazywany do warstwy serwerowej. Serwer nie weryfikuje, czy przesłana nazwa użytkownika należy do aktualnie zalogowanej osoby ani czy docelowe konto jest prawidłowym obiektem modyfikacji. Atakujący może zatem wysłać dowolną nazwę użytkownika w żądaniu i zmodyfikować lub zresetować wskazane konto.
Atakujący z ważną sesją może zmodyfikować lub zresetować dowolne konto użytkownika w systemie, co prowadzi do utraty integralności danych i potencjalnego zablokowania dostępu prawowitym użytkownikom (w tym administratorom).
Należy zaktualizować Apache StreamPark do wersji 2.0.0 lub nowszej, zgodnie z zaleceniem producenta opublikowanym na liście dystrybucyjnej Apache.
Apache StreamPark w wersjach od 1.0.0 do wcześniejszych niż 2.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HApache Streampark
APPApache1.0.0 – 2.0.0 (bez)
Powiązane podatności
Apache StreamPark: zakodowany na stałe klucz szyfrowania (CVE-2025-54947)
Apache Streampark: sesja nie jest unieważniana po wylogowaniu
Apache Streampark — nieograniczony upload plików JAR umożliwia RCE
Weak Encryption Algorithm in StreamPark, The use of an AES cipher in ECB mode and a weak random number generat...
Incorrect Execution-Assigned Permissions vulnerability in Apache StreamPark. This issue affects Apache Stream...