Last Yard w wersji 22.09.8-1 nie wymusza nagłówków HTTP Strict Transport Security (HSTS), co umożliwia przesyłanie danych w niezaszyfrowanej formie. Ocena CVSS 9.8 (Critical) wskazuje na poważne ryzyko dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Last Yard 22.09.8-1 does not enforce HSTS headers
Brak nagłówka HSTS oznacza, że aplikacja nie instruuje przeglądarek ani klientów HTTP, aby zawsze korzystały z połączeń szyfrowanych (HTTPS). W efekcie komunikacja może odbywać się przez niezaszyfrowany kanał HTTP, co jest klasyfikowane jako CWE-319 (Cleartext Transmission of Sensitive Information). Atakujący w pozycji man-in-the-middle może przechwycić lub zmodyfikować przesyłane dane.
Atakujący może przechwycić poufne dane przesyłane między klientem a serwerem, w tym dane uwierzytelniające, a także zmodyfikować treść komunikacji, co może skutkować naruszeniem poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ręczne skonfigurowanie nagłówka HSTS (np. Strict-Transport-Security: max-age=31536000; includeSubDomains) na poziomie serwera WWW oraz wymuszenie przekierowań HTTP na HTTPS.
Last Yard (Lastyard) w wersji 22.09.8-1
Szczegóły techniczne oraz proof-of-concept dostępne są w repozytorium GitHub badacza: https://github.com/l00neyhacker/CVE-2022-47714
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLastyard Last Yard
APPLastyard22.09.8-1