W aplikacji Rdiffweb firmy Ikus-Soft wykryto krytyczną podatność polegającą na niewłaściwej kontroli dostępu (Improper Access Control). Umożliwia ona nieuwierzytelnionemu atakującemu zdalne naruszenie poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Improper Access Control in GitHub repository ikus060/rdiffweb prior to 2.5.5.
Podatność wynika z nieprawidłowej implementacji mechanizmów kontroli dostępu w repozytorium GitHub ikus060/rdiffweb w wersjach poprzedzających 2.5.5. Błąd pozwala atakującemu na ominięcie wymaganych uprawnień bez konieczności posiadania konta użytkownika ani interakcji ze strony ofiary. Atak może być przeprowadzony zdalnie przez sieć, bez żadnych szczególnych warunków wstępnych.
Atakujący może uzyskać pełny dostęp do chronionych zasobów aplikacji, modyfikować dane oraz potencjalnie powodować niedostępność usługi — wszystko bez uwierzytelnienia.
Należy niezwłocznie zaktualizować Rdiffweb do wersji 2.5.5 lub nowszej, w której podatność została usunięta zgodnie z commitem c4a19cf67d575c4886171b8efcbf4675d51f3929 w repozytorium GitHub.
Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.5
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/e6fb1931-8d9c-4895-be4a-59839b4b6445
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft< 2.5.5
Powiązane podatności
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)
Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb