CRITICAL🇬🇧 English

CVE-2023-36140

PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników

CVSS 9.8v3.1pub. 2023-09-11upd. 2024-11-21

PHPJabbers Cleaning Business Software 1.0 przechowuje hasła użytkowników bez szyfrowania, co umożliwia atakującemu uzyskanie dostępu do wszystkich kont w systemie. Podatność otrzymała ocenę CVSS 9.8 (krytyczna), ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In PHPJabbers Cleaning Business Software 1.0, there is no encryption on user passwords allowing an attacker to gain access to all user accounts.

🤖 Analiza AI
Jak działa

Aplikacja zapisuje hasła użytkowników w postaci jawnego tekstu (plaintext), bez zastosowania jakiegokolwiek mechanizmu haszowania ani szyfrowania. Atakujący, który uzyska dostęp do bazy danych — np. przez inne podatności, wyciek danych lub nieautoryzowany dostęp do serwera — może bezpośrednio odczytać hasła wszystkich kont. Brak mechanizmu kontroli autoryzacji (CWE-862) oznacza ponadto, że aplikacja nie weryfikuje poprawnie uprawnień dostępu do zasobów.

Skutki

Atakujący może przejąć kontrolę nad wszystkimi kontami użytkowników w systemie, w tym kontami administratorów, uzyskując pełny dostęp do danych, funkcji aplikacji oraz potencjalnie do infrastruktury serwera.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach natychmiastowych działań zaradczych zaleca się ograniczenie dostępu do bazy danych, audyt kont użytkowników oraz wymuszenie zmiany haseł po wdrożeniu poprawki zapewniającej odpowiednie haszowanie (np. bcrypt).

Kogo dotyczy

PHPJabbers Cleaning Business Software w wersji 1.0

Uwagi

Podatność została opisana przez badacza Blake'a Hoddera w artykule opublikowanym na platformie Medium, dotyczącym wielu podatności w skryptach PHPJabbers.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Cleaning Business Software

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36139CRITICAL9.8PL ✓ten sam produkt

PHPJabbers Cleaning Business Software — przejęcie konta przez brak weryfikacji

CVE-2023-51328MEDIUM5.4ten sam produkt

PHPJabbers Cleaning Business Software v1.0 is vulnerable to Multiple Stored Cross-Site Scripting (XSS) in the ...

CVE-2023-51331MEDIUM6.5ten sam produkt

PHPJabbers Cleaning Business Software v1.0 is vulnerable to CSV Injection vulnerability which allows an attack...

CVE-2023-51326MEDIUM6.5ten sam produkt

A lack of rate limiting in the 'Forgot Password' feature of PHPJabbers Cleaning Business Software v1.0 allows ...

CVE-2023-51327MEDIUM6.5ten sam produkt

A lack of rate limiting in the 'Forgot Password' feature of PHPJabbers Cleaning Business Software v1.0 allows ...