W aplikacji TravianZ w wersjach 8.3.3 i 8.3.4 funkcja resetowania hasła wykorzystuje kryptograficznie niepewny generator liczb losowych (CWE-338), co pozwala atakującemu na odgadnięcie parametrów resetu i przejęcie dowolnego konta. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
The cryptographically insecure random number generator being used in TravianZ 8.3.4 and 8.3.3 in the password reset function allows an attacker to guess the password reset.parameters and to take over accounts.
Funkcja resetowania hasła w TravianZ generuje token lub parametry resetu przy użyciu algorytmu, który nie spełnia wymogów kryptograficznych — jest przewidywalny i podatny na ataki siłowe lub statystyczne. Atakujący, znając lub potrafiąc przewidzieć wartości generowane przez taki generator, jest w stanie samodzielnie odtworzyć poprawne parametry resetu hasła dla dowolnego konta. Nie jest wymagane żadne uwierzytelnienie ani interakcja po stronie ofiary — atak może być przeprowadzony zdalnie i bez specjalnych uprawnień.
Atakujący może odgadnąć parametry resetu hasła i w konsekwencji przejąć kontrolę nad dowolnym kontem użytkownika, uzyskując pełny dostęp do jego zasobów i danych w aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych zaleca się wyłączenie lub ograniczenie dostępu do funkcji resetowania hasła do czasu wdrożenia poprawki oraz zastąpienie obecnego generatora liczb losowych kryptograficznie bezpiecznym odpowiednikiem (np. opartym na CSPRNG).
TravianZ w wersjach 8.3.3 oraz 8.3.4
Szczegółowy opis techniczny podatności wraz z analizą dostępny jest pod adresem: https://bramdoessecurity.com/travianz-hacked/
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTravianz Project Travianz
APPTravianz Project8.3.38.3.4
Powiązane podatności
TravianZ – błędna kontrola dostępu umożliwiająca nadpisanie konfiguracji i wstrzyknięcie kodu PHP
PHP injection in TravianZ 8.3.4 and 8.3.3 in the config editor in the admin page allows remote attackers to ex...
TravianZ through 8.3.4 allows XSS via the Alliance tag/name, the statistics page, the link preferences, the Ad...