phpMyFAQ w wersjach przed 3.1.10 nie wymusza odpowiedniej złożoności haseł, co klasyfikuje się jako CWE-521 (Weak Password Requirements). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne ryzyko nieautoryzowanego dostępu do systemu.
▸ Pokaż oryginał (EN)
Weak Password Requirements in GitHub repository thorsten/phpmyfaq prior to 3.1.10.
Aplikacja phpMyFAQ nie nakłada wystarczających wymagań co do siły i złożoności haseł użytkowników. Brak odpowiednich ograniczeń pozwala na ustawianie bardzo prostych lub krótkich haseł, co znacząco ułatwia ich odgadnięcie metodami brute force lub atakami słownikowymi. Atakujący niewymagający żadnych uprawnień ani interakcji ze strony użytkownika może zdalnie próbować przejąć konta w systemie.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych zarządzanych przez phpMyFAQ.
Należy zaktualizować phpMyFAQ do wersji 3.1.10 lub nowszej, w której zastosowano poprawkę wymuszającą odpowiednią złożoność haseł. Szczegóły poprawki dostępne są w commicie repozytorium GitHub producenta.
phpMyFAQ w wersjach wcześniejszych niż 3.1.10 (repozytorium thorsten/phpmyfaq na GitHub)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpmyfaq
APPPhpmyfaq< 3.1.10
Powiązane podatności
Nieprawidłowe wygasanie sesji w phpMyFAQ przed wersją 3.2.2
phpMyFAQ — nieograniczony upload niebezpiecznych plików (RCE)
CSV Injection w phpMyFAQ — wstrzyknięcie formuł do pliku CSV
Nieprawidłowa kontrola dostępu w phpMyFAQ przed wersją 3.1.13
Obejście uwierzytelniania w phpMyFAQ przed wersją 3.1.10