CRITICAL🇬🇧 English

CVE-2023-31098

Apache InLong — słabe wymagania dotyczące haseł umożliwiają przejęcie konta

CVSS 9.8v3.1pub. 2023-05-22upd. 2024-11-21

Apache InLong w wersjach 1.1.0–1.6.0 nie wymusza odpowiedniej złożoności hasła podczas jego zmiany przez użytkownika. Atakujący może łatwo odgadnąć proste hasło i uzyskać nieautoryzowany dostęp do konta.

Pokaż oryginał (EN)

Weak Password Requirements vulnerability in Apache Software Foundation Apache InLong.This issue affects Apache InLong: from 1.1.0 through 1.6.0.  When users change their password to a simple password (with any character or symbol), attackers can easily guess the user's password and access the account. Users are advised to upgrade to Apache InLong's 1.7.0 or cherry-pick https://github.com/apache/inlong/pull/7805 https://github.com/apache/inlong/pull/7805 to solve it.

🤖 Analiza AI
Jak działa

Aplikacja nie narzuca żadnych minimalnych wymagań dotyczących złożoności nowego hasła podczas operacji jego zmiany. Użytkownik może ustawić hasło składające się z dowolnego pojedynczego znaku lub symbolu. Atakujący, znając nazwę użytkownika, może przeprowadzić atak słownikowy lub brute-force i z dużym prawdopodobieństwem uzyskać dostęp do konta.

Skutki

Atakujący może uzyskać pełny dostęp do konta użytkownika, co prowadzi do naruszenia poufności, integralności i dostępności danych przetwarzanych przez Apache InLong.

Mitygacja

Należy zaktualizować Apache InLong do wersji 1.7.0 lub zastosować poprawki dostępne w pull requestach https://github.com/apache/inlong/pull/7805 wskazanych przez producenta.

Kogo dotyczy

Apache InLong w wersjach od 1.1.0 do 1.6.0 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Inlong

    APP
    Apache
    1.1.0 – 1.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-63039CRITICAL9.8ten sam produkt

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...

CVE-2026-63037CRITICAL9.8ten sam produkt

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...

CVE-2026-63038CRITICAL9.8ten sam produkt

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...

CVE-2025-27531CRITICAL9.8PL ✓ten sam produkt

Apache InLong: deserializacja danych — odczyt dowolnych plików

CVE-2025-27528CRITICAL9.1PL ✓ten sam produkt

Niebezpieczna deserializacja w Apache InLong umożliwia odczyt plików