Podatność w produkcie CBOT Chatbot polega na nieprawidłowym generowaniu tokenów bezpieczeństwa, co umożliwia atakującemu podszywanie się pod inne tokeny i nadużywanie uprawnień. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Generation of Incorrect Security Tokens vulnerability in CBOT Chatbot allows Token Impersonation, Privilege Abuse.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.
Komponent odpowiedzialny za generowanie tokenów bezpieczeństwa w CBOT Chatbot produkuje tokeny w sposób nieprawidłowy, umożliwiający ich fałszowanie (Token Impersonation). Atakujący zdalny, bez jakiegokolwiek uwierzytelnienia, może wygenerować lub przejąć token uprawniający do działań zarezerwowanych dla innych użytkowników lub administratorów. Skutkuje to możliwością nadużycia przyznanych uprawnień (Privilege Abuse) bez konieczności wcześniejszego posiadania dostępu do systemu.
Atakujący może przejąć tożsamość innych użytkowników lub uzyskać podwyższone uprawnienia w systemie, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.
Należy zaktualizować CBOT Chatbot Core do wersji v4.0.3.4 lub nowszej oraz CBOT Chatbot Panel do wersji v4.0.3.7 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz komunikacie USOM (TR-23-0293).
CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7
Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (komunikat TR-23-0293). CWE-1270 odnosi się do generowania nieprawidłowych tokenów bezpieczeństwa.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCbot Core
APPCbot< 4.0.3.4Cbot Panel
APPCbot< 4.0.3.7
Powiązane podatności
Słaby generator liczb pseudolosowych umożliwia podrabianie podpisów w CBOT Chatbot
Authentication Bypass przez spoofing w CBOT Chatbot (Core i Panel)
Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...
Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...
Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...