Krytyczna podatność w platformie CBOT Chatbot umożliwia ominięcie mechanizmów uwierzytelnienia poprzez spoofing. Brak wymogu autoryzacji pozwala nieuwierzytelnionemu atakującemu uzyskać nieautoryzowany dostęp do systemu.
▸ Pokaż oryginał (EN)
Authentication Bypass by Spoofing vulnerability in CBOT Chatbot allows Authentication Bypass.This issue affects Chatbot: before Core: v4.0.3.4 Panel: v4.0.3.7.
Podatność sklasyfikowana jako CWE-290 (Authentication Bypass by Spoofing) polega na tym, że mechanizm uwierzytelnienia w CBOT Chatbot można obejść poprzez fałszowanie tożsamości lub danych weryfikacyjnych. Atakujący może podszyć się pod zaufany podmiot bez znajomości prawidłowych poświadczeń. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co czyni exploit szczególnie łatwy do przeprowadzenia zdalnie.
Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu CBOT Chatbot, co prowadzi do ujawnienia poufnych danych, ich modyfikacji oraz potencjalnego zakłócenia działania usługi (pełny wpływ na poufność, integralność i dostępność).
Należy niezwłocznie zaktualizować CBOT Chatbot Core do wersji v4.0.3.4 lub nowszej oraz CBOT Chatbot Panel do wersji v4.0.3.7 lub nowszej. Szczegóły dostępne w referencjach producenta oraz komunikacie USOM (TR-23-0293).
CBOT Chatbot Core w wersjach przed v4.0.3.4 oraz CBOT Chatbot Panel w wersjach przed v4.0.3.7
Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (Ulusal Siber Olaylara Müdahale Merkezi) w komunikacie TR-23-0293.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCbot Core
APPCbot< 4.0.3.4Cbot Panel
APPCbot< 4.0.3.7
Powiązane podatności
CBOT Chatbot – generowanie nieprawidłowych tokenów bezpieczeństwa umożliwia przejęcie uprawnień
Słaby generator liczb pseudolosowych umożliwia podrabianie podpisów w CBOT Chatbot
Authorization Bypass Through User-Controlled Key vulnerability in CBOT Chatbot allows Authentication Abuse, Au...
Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability in CBOT...
Missing Origin Validation in WebSockets vulnerability in CBOT Chatbot allows Content Spoofing Via Application ...