Podatność typu Authentication Bypass w panelu hostingowym Froxlor umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia. Krytyczny poziom CVSS (9.8) oznacza, że exploit może być przeprowadzony zdalnie, bez żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Authentication Bypass by Primary Weakness in GitHub repository froxlor/froxlor prior to 2.0.13.
Podatność sklasyfikowana jako CWE-305 (Authentication Bypass by Primary Weakness) polega na wadliwej implementacji głównego mechanizmu weryfikacji tożsamości użytkownika. Atakujący może ominąć proces uwierzytelnienia bez znajomości jakichkolwiek danych logowania, uzyskując tym samym dostęp do funkcji i zasobów zastrzeżonych dla uwierzytelnionych użytkowników. Wektor ataku jest sieciowy (AV:N), a kompleksowość ataku niska (AC:L), co oznacza prostą eksploatację przez sieć.
Atakujący może uzyskać pełny nieuprawniony dostęp do panelu administracyjnego Froxlor, co zagraża poufności, integralności i dostępności zarządzanych zasobów hostingowych — w tym danych klientów, konfiguracji serwerów i kont FTP/e-mail.
Należy niezwłocznie zaktualizować Froxlor do wersji 2.0.13 lub nowszej. Poprawka dostępna jest w commicie 6777fbf229200f4fd566022e186548391219ab23 w repozytorium GitHub producenta.
Froxlor we wszystkich wersjach wcześniejszych niż 2.0.13 (repozytorium GitHub froxlor/froxlor).
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 5fe85af4-a667-41a9-a00d-f99e07c5e2f1).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFroxlor
APPFroxlor< 2.0.13
Powiązane podatności
Froxlor: RCE przez path traversal w parametrze def_language
Froxlor: wstrzyknięcie kodu PHP przez nieskonfigurowany parametr MySQL
RCE z uprawnieniami root w Froxlor przez błąd walidacji pól e-mail
Nieprawidłowe rozwiązywanie dowiązań symbolicznych w Froxlor (path traversal via symlink)
Brak ograniczeń prób uwierzytelnienia w Froxlor (brute-force)