CRITICAL🇬🇧 English

CVE-2023-0307

Słabe wymagania dotyczące haseł w phpMyFAQ przed wersją 3.1.10

CVSS 9.8v3.1pub. 2023-01-15upd. 2024-11-21

phpMyFAQ w wersjach przed 3.1.10 nie wymusza odpowiedniej złożoności haseł, co klasyfikuje się jako CWE-521 (Weak Password Requirements). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne ryzyko nieautoryzowanego dostępu do systemu.

Pokaż oryginał (EN)

Weak Password Requirements in GitHub repository thorsten/phpmyfaq prior to 3.1.10.

🤖 Analiza AI
Jak działa

Aplikacja phpMyFAQ nie nakłada wystarczających wymagań co do siły i złożoności haseł użytkowników. Brak odpowiednich ograniczeń pozwala na ustawianie bardzo prostych lub krótkich haseł, co znacząco ułatwia ich odgadnięcie metodami brute force lub atakami słownikowymi. Atakujący niewymagający żadnych uprawnień ani interakcji ze strony użytkownika może zdalnie próbować przejąć konta w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych zarządzanych przez phpMyFAQ.

Mitygacja

Należy zaktualizować phpMyFAQ do wersji 3.1.10 lub nowszej, w której zastosowano poprawkę wymuszającą odpowiednią złożoność haseł. Szczegóły poprawki dostępne są w commicie repozytorium GitHub producenta.

Kogo dotyczy

phpMyFAQ w wersjach wcześniejszych niż 3.1.10 (repozytorium thorsten/phpmyfaq na GitHub)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpmyfaq

    APP
    Phpmyfaq
    < 3.1.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-5865CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe wygasanie sesji w phpMyFAQ przed wersją 3.2.2

CVE-2023-5227CRITICAL9.8PL ✓ten sam produkt

phpMyFAQ — nieograniczony upload niebezpiecznych plików (RCE)

CVE-2023-4006CRITICAL9.8PL ✓ten sam produkt

CSV Injection w phpMyFAQ — wstrzyknięcie formuł do pliku CSV

CVE-2023-2429CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w phpMyFAQ przed wersją 3.1.13

CVE-2023-0311CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelniania w phpMyFAQ przed wersją 3.1.10