Apache InLong w wersjach 1.1.0–1.6.0 nie wymusza odpowiedniej złożoności hasła podczas jego zmiany przez użytkownika. Atakujący może łatwo odgadnąć proste hasło i uzyskać nieautoryzowany dostęp do konta.
▸ Pokaż oryginał (EN)
Weak Password Requirements vulnerability in Apache Software Foundation Apache InLong.This issue affects Apache InLong: from 1.1.0 through 1.6.0. When users change their password to a simple password (with any character or symbol), attackers can easily guess the user's password and access the account. Users are advised to upgrade to Apache InLong's 1.7.0 or cherry-pick https://github.com/apache/inlong/pull/7805 https://github.com/apache/inlong/pull/7805 to solve it.
Aplikacja nie narzuca żadnych minimalnych wymagań dotyczących złożoności nowego hasła podczas operacji jego zmiany. Użytkownik może ustawić hasło składające się z dowolnego pojedynczego znaku lub symbolu. Atakujący, znając nazwę użytkownika, może przeprowadzić atak słownikowy lub brute-force i z dużym prawdopodobieństwem uzyskać dostęp do konta.
Atakujący może uzyskać pełny dostęp do konta użytkownika, co prowadzi do naruszenia poufności, integralności i dostępności danych przetwarzanych przez Apache InLong.
Należy zaktualizować Apache InLong do wersji 1.7.0 lub zastosować poprawki dostępne w pull requestach https://github.com/apache/inlong/pull/7805 wskazanych przez producenta.
Apache InLong w wersjach od 1.1.0 do 1.6.0 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Inlong
APPApache1.1.0 – 1.6.0
Powiązane podatności
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache I...
Apache InLong: deserializacja danych — odczyt dowolnych plików
Niebezpieczna deserializacja w Apache InLong umożliwia odczyt plików