W aplikacji Firefly III do wersji 6.0.0 wykryto krytyczną podatność polegającą na nieprawidłowej walidacji danych wejściowych (CWE-20). Ze względu na ocenę CVSS 9.8 i brak wymagań dotyczących uwierzytelnienia, podatność stanowi poważne zagrożenie dla systemów wystawionych na dostęp sieciowy.
▸ Pokaż oryginał (EN)
Improper Input Validation in GitHub repository firefly-iii/firefly-iii prior to 6.0.0.
Podatność wynika z niewystarczającej weryfikacji danych dostarczanych przez użytkownika do aplikacji Firefly III. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio filtrowane ani weryfikowane przez aplikację. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco obniża próg wejścia dla potencjalnego atakującego.
Pomyślne wykorzystanie podatności może pozwolić atakującemu na uzyskanie nieautoryzowanego dostępu do poufnych danych, naruszenie integralności oraz spowodowanie niedostępności aplikacji (pełna triada CIA). Zakres wpływu obejmuje wyłącznie podatny system (S:U), jednak konsekwencje są oceniane jako wysokie we wszystkich trzech kategoriach.
Należy zaktualizować Firefly III do wersji 6.0.0 lub nowszej, w której podatność została usunięta. Poprawka dostępna jest w commicie 6b05c0fbd3e8c40ae9b24dc2698821786fccf0c5 w repozytorium GitHub projektu.
Aplikacja Firefly III (firefly-iii/firefly-iii) we wszystkich wersjach poprzedzających 6.0.0
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty 2c3489f7-6b84-48f8-9368-9cea67cf373d). Firefly III to aplikacja do osobistego zarządzania finansami — ewentualny dostęp do niej może oznaczać kompromitację wrażliwych danych finansowych użytkownika.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFirefly Iii
APPFirefly-Iii5.8.06.0.0< 5.7.18
Powiązane podatności
Niewystarczające wygasanie sesji w Firefly III
firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)
firefly-iii is vulnerable to Unrestricted Upload of File with Dangerous Type
firefly-iii is vulnerable to Cross-Site Request Forgery (CSRF)
firefly-iii is vulnerable to Improper Restriction of Excessive Authentication Attempts