CRITICAL🇬🇧 English

CVE-2022-47714

Last Yard — brak wymuszania nagłówków HSTS (transmisja niezaszyfrowana)

CVSS 9.8v3.1pub. 2023-02-01upd. 2025-03-27

Last Yard w wersji 22.09.8-1 nie wymusza nagłówków HTTP Strict Transport Security (HSTS), co umożliwia przesyłanie danych w niezaszyfrowanej formie. Ocena CVSS 9.8 (Critical) wskazuje na poważne ryzyko dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Last Yard 22.09.8-1 does not enforce HSTS headers

🤖 Analiza AI
Jak działa

Brak nagłówka HSTS oznacza, że aplikacja nie instruuje przeglądarek ani klientów HTTP, aby zawsze korzystały z połączeń szyfrowanych (HTTPS). W efekcie komunikacja może odbywać się przez niezaszyfrowany kanał HTTP, co jest klasyfikowane jako CWE-319 (Cleartext Transmission of Sensitive Information). Atakujący w pozycji man-in-the-middle może przechwycić lub zmodyfikować przesyłane dane.

Skutki

Atakujący może przechwycić poufne dane przesyłane między klientem a serwerem, w tym dane uwierzytelniające, a także zmodyfikować treść komunikacji, co może skutkować naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ręczne skonfigurowanie nagłówka HSTS (np. Strict-Transport-Security: max-age=31536000; includeSubDomains) na poziomie serwera WWW oraz wymuszenie przekierowań HTTP na HTTPS.

Kogo dotyczy

Last Yard (Lastyard) w wersji 22.09.8-1

Uwagi

Szczegóły techniczne oraz proof-of-concept dostępne są w repozytorium GitHub badacza: https://github.com/l00neyhacker/CVE-2022-47714

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lastyard Last Yard

    APP
    Lastyard
    22.09.8-1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-47717HIGH7.5ten sam produkt

Last Yard 22.09.8-1 is vulnerable to Cross-origin resource sharing (CORS).

CVE-2022-47715MEDIUM5.3ten sam produkt

In Last Yard 22.09.8-1, the cookie can be stolen via via unencrypted traffic.