CRITICAL🇬🇧 English

CVE-2023-1307

Obejście uwierzytelnienia w Froxlor poprzez Primary Weakness

CVSS 9.8v3.1pub. 2023-03-10upd. 2024-11-21

Podatność typu Authentication Bypass w panelu hostingowym Froxlor umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia. Krytyczny poziom CVSS (9.8) oznacza, że exploit może być przeprowadzony zdalnie, bez żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Authentication Bypass by Primary Weakness in GitHub repository froxlor/froxlor prior to 2.0.13.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-305 (Authentication Bypass by Primary Weakness) polega na wadliwej implementacji głównego mechanizmu weryfikacji tożsamości użytkownika. Atakujący może ominąć proces uwierzytelnienia bez znajomości jakichkolwiek danych logowania, uzyskując tym samym dostęp do funkcji i zasobów zastrzeżonych dla uwierzytelnionych użytkowników. Wektor ataku jest sieciowy (AV:N), a kompleksowość ataku niska (AC:L), co oznacza prostą eksploatację przez sieć.

Skutki

Atakujący może uzyskać pełny nieuprawniony dostęp do panelu administracyjnego Froxlor, co zagraża poufności, integralności i dostępności zarządzanych zasobów hostingowych — w tym danych klientów, konfiguracji serwerów i kont FTP/e-mail.

Mitygacja

Należy niezwłocznie zaktualizować Froxlor do wersji 2.0.13 lub nowszej. Poprawka dostępna jest w commicie 6777fbf229200f4fd566022e186548391219ab23 w repozytorium GitHub producenta.

Kogo dotyczy

Froxlor we wszystkich wersjach wcześniejszych niż 2.0.13 (repozytorium GitHub froxlor/froxlor).

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 5fe85af4-a667-41a9-a00d-f99e07c5e2f1).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Froxlor

    APP
    Froxlor
    < 2.0.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-41228CRITICAL9.9PL ✓ten sam produkt

Froxlor: RCE przez path traversal w parametrze def_language

CVE-2026-41229CRITICAL9.1PL ✓ten sam produkt

Froxlor: wstrzyknięcie kodu PHP przez nieskonfigurowany parametr MySQL

CVE-2026-26279CRITICAL9.1PL ✓ten sam produkt

RCE z uprawnieniami root w Froxlor przez błąd walidacji pól e-mail

CVE-2023-6069CRITICAL9.9PL ✓ten sam produkt

Nieprawidłowe rozwiązywanie dowiązań symbolicznych w Froxlor (path traversal via symlink)

CVE-2023-3173CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób uwierzytelnienia w Froxlor (brute-force)