CRITICAL🇬🇧 English

CVE-2023-2882

CBOT Chatbot – generowanie nieprawidłowych tokenów bezpieczeństwa umożliwia przejęcie uprawnień

CVSS 9.8v3.1pub. 2023-05-25upd. 2024-11-21

Podatność w produkcie CBOT Chatbot polega na nieprawidłowym generowaniu tokenów bezpieczeństwa, co umożliwia atakującemu podszywanie się pod inne tokeny i nadużywanie uprawnień. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Generation of Incorrect Security Tokens vulnerability in CBOT Chatbot allows Token Impersonation, Privilege Abuse.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.

🤖 Analiza AI
Jak działa

Komponent odpowiedzialny za generowanie tokenów bezpieczeństwa w CBOT Chatbot produkuje tokeny w sposób nieprawidłowy, umożliwiający ich fałszowanie (Token Impersonation). Atakujący zdalny, bez jakiegokolwiek uwierzytelnienia, może wygenerować lub przejąć token uprawniający do działań zarezerwowanych dla innych użytkowników lub administratorów. Skutkuje to możliwością nadużycia przyznanych uprawnień (Privilege Abuse) bez konieczności wcześniejszego posiadania dostępu do systemu.

Skutki

Atakujący może przejąć tożsamość innych użytkowników lub uzyskać podwyższone uprawnienia w systemie, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować CBOT Chatbot Core do wersji v4.0.3.4 lub nowszej oraz CBOT Chatbot Panel do wersji v4.0.3.7 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz komunikacie USOM (TR-23-0293).

Kogo dotyczy

CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7

Uwagi

Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (komunikat TR-23-0293). CWE-1270 odnosi się do generowania nieprawidłowych tokenów bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cbot Core

    APP
    Cbot
    < 4.0.3.4
  • Cbot Panel

    APP
    Cbot
    < 4.0.3.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2884CRITICAL9.8PL ✓ten sam produkt

Słaby generator liczb pseudolosowych umożliwia podrabianie podpisów w CBOT Chatbot

CVE-2023-2887CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass przez spoofing w CBOT Chatbot (Core i Panel)

CVE-2023-2883HIGH8.8ten sam produkt

Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...

CVE-2023-2885HIGH8.1ten sam produkt

Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...

CVE-2023-2886MEDIUM4.3ten sam produkt

Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...