Podatność w aplikacji Usememos Memos (przed wersją 0.9.0) umożliwia atakującemu ominięcie mechanizmów autoryzacji poprzez manipulację kluczem kontrolowanym przez użytkownika. Ze względu na brak wymaganego uwierzytelnienia i sieciowy zasięg ataku, podatność otrzymała ocenę CVSS 9.8 i jest uznawana za krytyczną.
▸ Pokaż oryginał (EN)
Authorization Bypass Through User-Controlled Key in GitHub repository usememos/memos prior to 0.9.0.
Błąd sklasyfikowany jako CWE-639 (Authorization Bypass Through User-Controlled Key) polega na tym, że aplikacja używa wartości dostarczanej przez użytkownika jako klucza do identyfikacji lub autoryzacji dostępu do zasobów, nie weryfikując jej w sposób wystarczający po stronie serwera. Atakujący może zmodyfikować ten klucz w żądaniu sieciowym, aby uzyskać dostęp do zasobów należących do innych użytkowników lub wykonać operacje przekraczające przyznane mu uprawnienia. Atak nie wymaga uwierzytelnienia ani interakcji po stronie ofiary.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych innych użytkowników oraz modyfikować lub usuwać zasoby, do których nie powinien mieć dostępu, co prowadzi do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować aplikację Usememos Memos do wersji 0.9.0 lub nowszej, w której zastosowano poprawkę dostępną w commicie dca35bde877aab6e64ef51b52e590b5d48f692f9 w repozytorium GitHub producenta.
Usememos Memos w wersjach wcześniejszych niż 0.9.0
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/caa0b22c-501f-44eb-af65-65c315cd1637
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUsememos Memos
APPUsememos< 0.9.0
Powiązane podatności
Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos
SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika
Nieprawidłowa kontrola dostępu w Usememos Memos (przed 0.13.2)
Stored XSS w Usememos Memos — przejęcie sesji użytkownika
Stored XSS w aplikacji Usememos Memos — przejęcie sesji i danych