Podatność w oprogramowaniu Unisign Bookreen umożliwia nieautoryzowane podniesienie uprawnień (privilege escalation) z powodu niepełnej listy zabronionych danych wejściowych (CWE-184). Krytyczna ocena CVSS 9.8 wskazuje na możliwość pełnego przejęcia kontroli nad systemem bez wymagania uwierzytelnienia.
▸ Pokaż oryginał (EN)
Incomplete List of Disallowed Inputs vulnerability in Unisign Bookreen allows Privilege Escalation.This issue affects Bookreen: before 3.0.0.
Podatność wynika z niekompletnej implementacji listy zabronionych danych wejściowych (Incomplete List of Disallowed Inputs), co oznacza, że mechanizm walidacji wejścia nie obejmuje wszystkich niebezpiecznych wartości lub wzorców. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są blokowane przez istniejące filtry, a następnie wykorzystać tę lukę do eskalacji uprawnień w systemie. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco obniża próg wejścia dla potencjalnego atakującego.
Skuteczne wykorzystanie podatności pozwala atakującemu na podniesienie uprawnień w systemie, co może prowadzić do pełnego przejęcia kontroli nad aplikacją lub środowiskiem, w tym do odczytu i modyfikacji danych oraz zakłócenia dostępności usługi.
Należy zaktualizować oprogramowanie Unisign Bookreen do wersji 3.0.0 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w komunikacie bezpieczeństwa USOM (TR-23-0489).
Unisign Bookreen we wszystkich wersjach przed 3.0.0
Podatność została zgłoszona przez tureckie centrum reagowania na incydenty komputerowe USOM (komunikat TR-23-0489).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBookreen
APPBookreen< 3.0.0