Biblioteka ToUI (Python) w wersjach 2.0.1–2.4.0 niewłaściwie przechowuje zmienne użytkownika w mechanizmie Flask-Caching (SimpleCache), co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych innych użytkowników. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
ToUI is a Python package for creating user interfaces (websites and desktop apps) from HTML. ToUI is using Flask-Caching (SimpleCache) to store user variables. Websites that use `Website.user_vars` property. It affects versions 2.0.1 to 2.4.0. This issue has been patched in version 2.4.1.
ToUI wykorzystuje Flask-Caching z backendem SimpleCache do przechowywania zmiennych przypisanych do poszczególnych użytkowników (właściwość `Website.user_vars`). Zastosowana implementacja nie zapewnia wystarczającej izolacji między sesjami użytkowników, co pozwala atakującemu na nieuprawnione odczytanie lub nadpisanie zmiennych należących do innych użytkowników aplikacji. Problem klasyfikowany jest jako nieprawidłowe zarządzanie zasobami i kontrola właściwości obiektów (CWE-914, CWE-913).
Atakujący może uzyskać nieautoryzowany dostęp do danych innych użytkowników aplikacji (naruszenie poufności) oraz zmodyfikować ich zmienne sesyjne (naruszenie integralności), co może prowadzić do przejęcia kontroli nad kontekstem innego użytkownika.
Należy zaktualizować bibliotekę ToUI do wersji 2.4.1 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium GitHub projektu: https://github.com/mubarakalmehairbi/ToUI/releases/tag/v2.4.1
ToUI (Toui Project) w wersjach od 2.0.1 do 2.4.0 — dotyczy aplikacji webowych i desktopowych korzystających z właściwości `Website.user_vars`.
Podatność dotyczy wyłącznie aplikacji korzystających z właściwości `Website.user_vars`. Aplikacje nieużywające tej funkcjonalności nie są narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NToui Project Toui
APPToui Project2.0.1 – 2.4.0