CRITICAL🇬🇧 English

CVE-2023-2887

Authentication Bypass przez spoofing w CBOT Chatbot (Core i Panel)

CVSS 9.8v3.1pub. 2023-05-25upd. 2024-11-21

Krytyczna podatność w platformie CBOT Chatbot umożliwia ominięcie mechanizmów uwierzytelnienia poprzez spoofing. Brak wymogu autoryzacji pozwala nieuwierzytelnionemu atakującemu uzyskać nieautoryzowany dostęp do systemu.

Pokaż oryginał (EN)

Authentication Bypass by Spoofing vulnerability in CBOT Chatbot allows Authentication Bypass.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-290 (Authentication Bypass by Spoofing) polega na tym, że mechanizm uwierzytelnienia w CBOT Chatbot można obejść poprzez fałszowanie tożsamości lub danych weryfikacyjnych. Atakujący może podszyć się pod zaufany podmiot bez znajomości prawidłowych poświadczeń. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co czyni exploit szczególnie łatwy do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu CBOT Chatbot, co prowadzi do ujawnienia poufnych danych, ich modyfikacji oraz potencjalnego zakłócenia działania usługi (pełny wpływ na poufność, integralność i dostępność).

Mitygacja

Należy niezwłocznie zaktualizować CBOT Chatbot Core do wersji v4.0.3.4 lub nowszej oraz CBOT Chatbot Panel do wersji v4.0.3.7 lub nowszej. Szczegóły dostępne w referencjach producenta oraz komunikacie USOM (TR-23-0293).

Kogo dotyczy

CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7

Uwagi

Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (Ulusal Siber Olaylara Müdahale Merkezi) w komunikacie TR-23-0293.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cbot Core

    APP
    Cbot
    < 4.0.3.4
  • Cbot Panel

    APP
    Cbot
    < 4.0.3.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-2882CRITICAL9.8PL ✓ten sam produkt

CBOT Chatbot – generowanie nieprawidłowych tokenów bezpieczeństwa umożliwia przejęcie uprawnień

CVE-2023-2884CRITICAL9.8PL ✓ten sam produkt

Słaby generator liczb pseudolosowych umożliwia podrabianie podpisów w CBOT Chatbot

CVE-2023-2883HIGH8.8ten sam produkt

Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...

CVE-2023-2885HIGH8.1ten sam produkt

Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...

CVE-2023-2886MEDIUM4.3ten sam produkt

Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...