CRITICAL🇬🇧 English

CVE-2022-4719

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVSS 9.8v3.1pub. 2022-12-27upd. 2024-11-21

W repozytorium GitHub aplikacji Rdiffweb (ikus060/rdiffweb) w wersjach wcześniejszych niż 2.5.5 wykryto krytyczne błędy logiki biznesowej (Business Logic Errors). Podatność uzyskała ocenę CVSS 9.8, co wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Business Logic Errors in GitHub repository ikus060/rdiffweb prior to 2.5.5.

🤖 Analiza AI
Jak działa

Błędy logiki biznesowej (CWE-840) oznaczają, że aplikacja nieprawidłowo implementuje lub egzekwuje reguły biznesowe i kontrole dostępu, co może pozwolić atakującemu na wykonanie operacji w sposób niezamierzony przez twórców. Ze względu na wektor sieciowy (AV:N), brak wymagań uwierzytelnienia (PR:N) oraz brak interakcji użytkownika (UI:N), podatność może być wykorzystana zdalnie przez nieuwierzytelnionego atakującego bez żadnych dodatkowych warunków wstępnych. Szczegółowy mechanizm eksploitacji nie został ujawniony w opisie producenta.

Skutki

Atakujący może uzyskać pełny dostęp do poufnych danych, zmodyfikować lub usunąć dane oraz doprowadzić do niedostępności aplikacji — wszystkie trzy wymiary bezpieczeństwa (poufność, integralność, dostępność) są ocenione jako wysokie w wektorze CVSS.

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.5 lub nowszej. Poprawka dostępna jest w repozytorium GitHub projektu (commit bc4bed89affcba71251fe54ed10639da9d392c1d). Zaleca się niezwłoczne zastosowanie aktualizacji ze względu na krytyczny poziom podatności.

Kogo dotyczy

Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.5

Uwagi

Szczegóły podatności zostały zgłoszone za pośrednictwem platformy huntr.dev (program bug bounty). Opis producenta nie zawiera dodatkowych informacji o mechanizmie ataku ani nazwie odkrywcy podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)

CVE-2022-3327CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb