CRITICAL🇬🇧 English

CVE-2022-4724

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVSS 9.8v3.1pub. 2022-12-27upd. 2024-11-21

W aplikacji Rdiffweb firmy Ikus-Soft wykryto krytyczną podatność polegającą na niewłaściwej kontroli dostępu (Improper Access Control). Umożliwia ona nieuwierzytelnionemu atakującemu zdalne naruszenie poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Improper Access Control in GitHub repository ikus060/rdiffweb prior to 2.5.5.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów kontroli dostępu w repozytorium GitHub ikus060/rdiffweb w wersjach poprzedzających 2.5.5. Błąd pozwala atakującemu na ominięcie wymaganych uprawnień bez konieczności posiadania konta użytkownika ani interakcji ze strony ofiary. Atak może być przeprowadzony zdalnie przez sieć, bez żadnych szczególnych warunków wstępnych.

Skutki

Atakujący może uzyskać pełny dostęp do chronionych zasobów aplikacji, modyfikować dane oraz potencjalnie powodować niedostępność usługi — wszystko bez uwierzytelnienia.

Mitygacja

Należy niezwłocznie zaktualizować Rdiffweb do wersji 2.5.5 lub nowszej, w której podatność została usunięta zgodnie z commitem c4a19cf67d575c4886171b8efcbf4675d51f3929 w repozytorium GitHub.

Kogo dotyczy

Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.5

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/e6fb1931-8d9c-4895-be4a-59839b4b6445

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)

CVE-2022-3327CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb