CRITICAL🇬🇧 English

CVE-2023-36139

PHPJabbers Cleaning Business Software — przejęcie konta przez brak weryfikacji

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

PHPJabbers Cleaning Business Software 1.0 umożliwia zdalnym atakującym przejęcie kont użytkowników z powodu braku weryfikacji przy zmianie adresu e-mail i/lub hasła na stronie profilu. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ofiary.

Pokaż oryginał (EN)

In PHPJabbers Cleaning Business Software 1.0, lack of verification when changing an email address and/or password (on the Profile Page) allows remote attackers to take over accounts.

🤖 Analiza AI
Jak działa

Aplikacja nie weryfikuje poprawnie żądań zmiany adresu e-mail ani hasła przesyłanych przez stronę profilu użytkownika. Atakujący może wysłać odpowiednio spreparowane żądanie, skutkując zmianą danych uwierzytelniających bez potwierdzenia tożsamości właściciela konta. W efekcie atakujący przejmuje kontrolę nad kontem, zmieniając jego dane logowania na własne.

Skutki

Atakujący może całkowicie przejąć dowolne konto w systemie, uzyskując pełen dostęp do jego funkcji i danych. Skutkuje to naruszeniem poufności, integralności oraz dostępności zasobów powiązanych z przejętym kontem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie mechanizmu weryfikacji tożsamości (np. potwierdzenie obecnego hasła lub weryfikacja e-mail) przy każdej zmianie danych uwierzytelniających na stronie profilu.

Kogo dotyczy

PHPJabbers Cleaning Business Software w wersji 1.0

Uwagi

Podatność została opisana w artykule badacza publikującego pod pseudonimem bcksec na platformie Medium, który opisał wiele podatności w skryptach PHPJabbers.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Cleaning Business Software

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36140CRITICAL9.8PL ✓ten sam produkt

PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników

CVE-2023-51328MEDIUM5.4ten sam produkt

PHPJabbers Cleaning Business Software v1.0 is vulnerable to Multiple Stored Cross-Site Scripting (XSS) in the ...

CVE-2023-51331MEDIUM6.5ten sam produkt

PHPJabbers Cleaning Business Software v1.0 is vulnerable to CSV Injection vulnerability which allows an attack...

CVE-2023-51326MEDIUM6.5ten sam produkt

A lack of rate limiting in the 'Forgot Password' feature of PHPJabbers Cleaning Business Software v1.0 allows ...

CVE-2023-51327MEDIUM6.5ten sam produkt

A lack of rate limiting in the 'Forgot Password' feature of PHPJabbers Cleaning Business Software v1.0 allows ...