CRITICAL🇬🇧 English

CVE-2023-33175

Nieprawidłowe zarządzanie zmiennymi użytkownika w ToUI (Python)

CVSS 9.1v3.1pub. 2023-05-30upd. 2024-11-21

Biblioteka ToUI (Python) w wersjach 2.0.1–2.4.0 niewłaściwie przechowuje zmienne użytkownika w mechanizmie Flask-Caching (SimpleCache), co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych innych użytkowników. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

ToUI is a Python package for creating user interfaces (websites and desktop apps) from HTML. ToUI is using Flask-Caching (SimpleCache) to store user variables. Websites that use `Website.user_vars` property. It affects versions 2.0.1 to 2.4.0. This issue has been patched in version 2.4.1.

🤖 Analiza AI
Jak działa

ToUI wykorzystuje Flask-Caching z backendem SimpleCache do przechowywania zmiennych przypisanych do poszczególnych użytkowników (właściwość `Website.user_vars`). Zastosowana implementacja nie zapewnia wystarczającej izolacji między sesjami użytkowników, co pozwala atakującemu na nieuprawnione odczytanie lub nadpisanie zmiennych należących do innych użytkowników aplikacji. Problem klasyfikowany jest jako nieprawidłowe zarządzanie zasobami i kontrola właściwości obiektów (CWE-914, CWE-913).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych innych użytkowników aplikacji (naruszenie poufności) oraz zmodyfikować ich zmienne sesyjne (naruszenie integralności), co może prowadzić do przejęcia kontroli nad kontekstem innego użytkownika.

Mitygacja

Należy zaktualizować bibliotekę ToUI do wersji 2.4.1 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium GitHub projektu: https://github.com/mubarakalmehairbi/ToUI/releases/tag/v2.4.1

Kogo dotyczy

ToUI (Toui Project) w wersjach od 2.0.1 do 2.4.0 — dotyczy aplikacji webowych i desktopowych korzystających z właściwości `Website.user_vars`.

Uwagi

Podatność dotyczy wyłącznie aplikacji korzystających z właściwości `Website.user_vars`. Aplikacje nieużywające tej funkcjonalności nie są narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Toui Project Toui

    APP
    Toui Project
    2.0.1 – 2.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje