CRITICAL🇬🇧 English

CVE-2023-28316

Rocket.Chat: brak unieważnienia sesji po aktywacji 2FA

CVSS 9.8v3.1pub. 2023-05-09upd. 2025-01-28

W platformie Rocket.Chat wykryto lukę w implementacji uwierzytelniania dwuskładnikowego (2FA), polegającą na tym, że aktywacja 2FA nie unieważnia innych aktywnych sesji użytkownika. Atakujący, który wcześniej uzyskał dostęp do konta, może utrzymać go nawet po włączeniu 2FA przez właściciela konta.

Pokaż oryginał (EN)

A security vulnerability has been discovered in the implementation of 2FA on the rocket.chat platform, where other active sessions are not invalidated upon activating 2FA. This could potentially allow an attacker to maintain access to a compromised account even after 2FA is enabled.

🤖 Analiza AI
Jak działa

Podatność (CWE-384 — Session Fixation) wynika z nieprawidłowej obsługi sesji podczas aktywacji 2FA. Gdy użytkownik włącza 2FA na swoim koncie, istniejące sesje uwierzytelniające pozostają ważne i nie są unieważniane. Atakujący posiadający token aktywnej sesji — np. uzyskany wcześniej przez kradzież ciasteczka lub przejęcie konta — może kontynuować korzystanie z konta bez konieczności przechodzenia przez nowo dodany czynnik uwierzytelniania.

Skutki

Atakujący może utrzymać pełny dostęp do przejętego konta użytkownika mimo aktywowania przez niego 2FA, co skutecznie uniemożliwia ofierze zabezpieczenie konta tą metodą i naraża na poufność, integralność oraz dostępność danych w ramach konta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ręczne wylogowanie wszystkich aktywnych sesji po aktywacji 2FA oraz monitorowanie aktywnych sesji użytkowników.

Kogo dotyczy

Platforma Rocket.Chat — wersje wskazane w referencjach producenta

Uwagi

Podatność została zgłoszona za pośrednictwem platformy HackerOne (raport #992280).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rocket.chat

    APP
    Rocket.Chat
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-58066CRITICAL9.8PL ✓ten sam produkt

Rocket.Chat SAML SSO — Auth Bypass przez brak wiązania podpisu XML

CVE-2026-48616CRITICAL9.3PL ✓ten sam produkt

Rocket.Chat — podatność access control w plikach Livechat (nieautoryzowany dostęp)

CVE-2026-29198CRITICAL9.8PL ✓ten sam produkt

Rocket.Chat — NoSQL injection umożliwiający przejęcie konta (SQLi)

CVE-2026-28514CRITICAL9.3PL ✓ten sam produkt

Rocket.Chat — pominięcie await powoduje auth bypass w ddp-streamer

CVE-2022-44567CRITICAL9.8PL ✓ten sam produkt

Command Injection i RCE w Rocket.Chat Desktop via openInternalVideoChatWindow