CRITICAL🇬🇧 English

CVE-2023-36134

Przejęcie konta w PHP Jabbers Class Scheduling System 1.0

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

PHP Jabbers Class Scheduling System 1.0 umożliwia zdalnym atakującym przejęcie kont użytkowników z powodu braku weryfikacji podczas zmiany adresu e-mail i/lub hasła na stronie profilu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In PHP Jabbers Class Scheduling System 1.0, lack of verification when changing an email address and/or password (on the Profile Page) allows remote attackers to take over accounts.

🤖 Analiza AI
Jak działa

Aplikacja nie weryfikuje w wystarczający sposób tożsamości użytkownika ani poprawności żądania podczas zmiany adresu e-mail lub hasła na stronie profilu (CWE-345: brak weryfikacji autentyczności danych). Zdalny atakujący może zmodyfikować te dane bez konieczności potwierdzenia tożsamości — np. bez podania aktualnego hasła czy tokenu weryfikacyjnego. W efekcie atakujący jest w stanie przejąć kontrolę nad wybranym kontem.

Skutki

Atakujący może w pełni przejąć konto użytkownika lub administratora systemu, uzyskując nieautoryzowany dostęp do danych i funkcji aplikacji, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również wymuszenie weryfikacji aktualnego hasła przed zmianą danych uwierzytelniających oraz wdrożenie mechanizmów potwierdzania zmiany adresu e-mail (np. przez link aktywacyjny).

Kogo dotyczy

PHP Jabbers Class Scheduling System w wersji 1.0

Uwagi

Podatność została opisana w artykule badacza bezpieczeństwa opublikowanym na platformie Medium, dotyczącym wielu podatności w skryptach PHP Jabbers.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Class Scheduling System

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36135HIGH7.5ten sam produkt

User enumeration is found in in PHPJabbers Class Scheduling System v1.0. This issue occurs during password rec...

CVE-2023-36136MEDIUM6.5ten sam produkt

PHPJabbers Class Scheduling System 1.0 lacks encryption on the password when editing a user account (update us...

CVE-2023-36137MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "theme" parameter of preview.php in PHPJabbers Clas...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0