CRITICAL🇬🇧 English

CVE-2023-1789

Nieprawidłowa walidacja danych wejściowych w Firefly III (przed 6.0.0)

CVSS 9.8v3.1pub. 2023-04-01upd. 2024-11-21

W aplikacji Firefly III do wersji 6.0.0 wykryto krytyczną podatność polegającą na nieprawidłowej walidacji danych wejściowych (CWE-20). Ze względu na ocenę CVSS 9.8 i brak wymagań dotyczących uwierzytelnienia, podatność stanowi poważne zagrożenie dla systemów wystawionych na dostęp sieciowy.

Pokaż oryginał (EN)

Improper Input Validation in GitHub repository firefly-iii/firefly-iii prior to 6.0.0.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej weryfikacji danych dostarczanych przez użytkownika do aplikacji Firefly III. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio filtrowane ani weryfikowane przez aplikację. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco obniża próg wejścia dla potencjalnego atakującego.

Skutki

Pomyślne wykorzystanie podatności może pozwolić atakującemu na uzyskanie nieautoryzowanego dostępu do poufnych danych, naruszenie integralności oraz spowodowanie niedostępności aplikacji (pełna triada CIA). Zakres wpływu obejmuje wyłącznie podatny system (S:U), jednak konsekwencje są oceniane jako wysokie we wszystkich trzech kategoriach.

Mitygacja

Należy zaktualizować Firefly III do wersji 6.0.0 lub nowszej, w której podatność została usunięta. Poprawka dostępna jest w commicie 6b05c0fbd3e8c40ae9b24dc2698821786fccf0c5 w repozytorium GitHub projektu.

Kogo dotyczy

Aplikacja Firefly III (firefly-iii/firefly-iii) we wszystkich wersjach poprzedzających 6.0.0

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty 2c3489f7-6b84-48f8-9368-9cea67cf373d). Firefly III to aplikacja do osobistego zarządzania finansami — ewentualny dostęp do niej może oznaczać kompromitację wrażliwych danych finansowych użytkownika.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Firefly Iii

    APP
    Firefly-Iii
    5.8.06.0.0< 5.7.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1788CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Firefly III

CVE-2021-3901HIGH8.8ten sam produkt

firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)

CVE-2021-3846HIGH8.8ten sam produkt

firefly-iii is vulnerable to Unrestricted Upload of File with Dangerous Type

CVE-2021-3819HIGH8.8ten sam produkt

firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)

CVE-2021-3663HIGH7.5ten sam produkt

firefly-iii is vulnerable to Improper Restriction of Excessive Authentication Attempts