CRITICAL🇬🇧 English

CVE-2023-1788

Niewystarczające wygasanie sesji w Firefly III

CVSS 9.8v3.1pub. 2023-04-05upd. 2024-11-21

W aplikacji Firefly III (osobisty menedżer finansów) przed wersją 6 sesje użytkowników nie były prawidłowo unieważniane po wylogowaniu lub upływie czasu. Umożliwia to atakującemu przejęcie aktywnej sesji i uzyskanie nieautoryzowanego dostępu do konta ofiary.

Pokaż oryginał (EN)

Insufficient Session Expiration in GitHub repository firefly-iii/firefly-iii prior to 6.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-613 (Insufficient Session Expiration) oznacza, że tokeny sesji pozostają ważne dłużej niż powinny lub nie są unieważniane po wylogowaniu użytkownika. Atakujący, który wejdzie w posiadanie ważnego tokenu sesji (np. poprzez podsłuchanie ruchu sieciowego, dostęp do historii przeglądarki lub logi systemowe), może użyć go do uwierzytelnienia się jako ofiara bez znajomości hasła. Brak wymagania jakichkolwiek uprawnień (PR:N) ani interakcji użytkownika (UI:N) czyni atak szczególnie łatwym do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać pełny dostęp do konta ofiary w aplikacji Firefly III, co obejmuje podgląd danych finansowych, modyfikację transakcji oraz potencjalną zmianę ustawień konta. Wysoka ocena wpływu na poufność, integralność i dostępność (C:H/I:H/A:H) wskazuje na możliwość całkowitego przejęcia konta.

Mitygacja

Należy zaktualizować Firefly III do wersji 6 lub nowszej. Poprawka dostępna jest w commicie 68f398f97cbe1870fc098d8460bf903b9c3fab30 w repozytorium GitHub projektu. Dodatkowo zaleca się wymuszenie ponownego logowania wszystkich aktywnych użytkowników po wdrożeniu aktualizacji oraz skrócenie czasu życia sesji w konfiguracji aplikacji.

Kogo dotyczy

Firefly III (firefly-iii/firefly-iii) w wersjach poprzedzających wersję 6

Uwagi

Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty 79323c9e-e0e5-48ef-bd19-d0b09587ccb2).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Firefly Iii

    APP
    Firefly-Iii
    6.0.0< 6.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1789CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych w Firefly III (przed 6.0.0)

CVE-2021-3901HIGH8.8ten sam produkt

firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)

CVE-2021-3846HIGH8.8ten sam produkt

firefly-iii is vulnerable to Unrestricted Upload of File with Dangerous Type

CVE-2021-3819HIGH8.8ten sam produkt

firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)

CVE-2021-3663HIGH7.5ten sam produkt

firefly-iii is vulnerable to Improper Restriction of Excessive Authentication Attempts