W aplikacji Firefly III (osobisty menedżer finansów) przed wersją 6 sesje użytkowników nie były prawidłowo unieważniane po wylogowaniu lub upływie czasu. Umożliwia to atakującemu przejęcie aktywnej sesji i uzyskanie nieautoryzowanego dostępu do konta ofiary.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration in GitHub repository firefly-iii/firefly-iii prior to 6.
Podatność sklasyfikowana jako CWE-613 (Insufficient Session Expiration) oznacza, że tokeny sesji pozostają ważne dłużej niż powinny lub nie są unieważniane po wylogowaniu użytkownika. Atakujący, który wejdzie w posiadanie ważnego tokenu sesji (np. poprzez podsłuchanie ruchu sieciowego, dostęp do historii przeglądarki lub logi systemowe), może użyć go do uwierzytelnienia się jako ofiara bez znajomości hasła. Brak wymagania jakichkolwiek uprawnień (PR:N) ani interakcji użytkownika (UI:N) czyni atak szczególnie łatwym do przeprowadzenia zdalnie.
Atakujący może uzyskać pełny dostęp do konta ofiary w aplikacji Firefly III, co obejmuje podgląd danych finansowych, modyfikację transakcji oraz potencjalną zmianę ustawień konta. Wysoka ocena wpływu na poufność, integralność i dostępność (C:H/I:H/A:H) wskazuje na możliwość całkowitego przejęcia konta.
Należy zaktualizować Firefly III do wersji 6 lub nowszej. Poprawka dostępna jest w commicie 68f398f97cbe1870fc098d8460bf903b9c3fab30 w repozytorium GitHub projektu. Dodatkowo zaleca się wymuszenie ponownego logowania wszystkich aktywnych użytkowników po wdrożeniu aktualizacji oraz skrócenie czasu życia sesji w konfiguracji aplikacji.
Firefly III (firefly-iii/firefly-iii) w wersjach poprzedzających wersję 6
Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty 79323c9e-e0e5-48ef-bd19-d0b09587ccb2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFirefly Iii
APPFirefly-Iii6.0.0< 6.0.0
Powiązane podatności
Nieprawidłowa walidacja danych wejściowych w Firefly III (przed 6.0.0)
firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)
firefly-iii is vulnerable to Unrestricted Upload of File with Dangerous Type
firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)
firefly-iii is vulnerable to Improper Restriction of Excessive Authentication Attempts