FOSSBilling w wersjach przed 0.5.5 nie implementuje prawidłowego mechanizmu wygasania sesji użytkowników, co sklasyfikowano jako CWE-613. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko przejęcia kont nawet bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration in GitHub repository fossbilling/fossbilling prior to 0.5.5.
Błąd polega na tym, że tokeny sesji nie są odpowiednio unieważniane po upływie czasu lub po wylogowaniu użytkownika. Atakujący, który wejdzie w posiadanie ważnego identyfikatora sesji (np. poprzez przechwycenie ruchu sieciowego, kradzież ciasteczka lub inne metody), może go wielokrotnie wykorzystywać przez nieograniczony czas. Brak wymuszenia wygaśnięcia sesji umożliwia długotrwały nieautoryzowany dostęp do kont.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do konta ofiary — w tym do danych poufnych, funkcji administracyjnych i zasobów systemu — bez konieczności znajomości hasła. W przypadku przejęcia sesji administratora możliwe jest całkowite skompromitowanie aplikacji.
Należy niezwłocznie zaktualizować FOSSBilling do wersji 0.5.5 lub nowszej, w której zastosowano poprawkę (commit 20c23b051eb690cb4ae60a257f6bb46eb3aae2d1). Dodatkowo zaleca się unieważnienie wszystkich aktywnych sesji po wdrożeniu aktualizacji.
FOSSBilling w wersjach wcześniejszych niż 0.5.5
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty f0aacce1-79bc-4765-95f1-7e824433b9e4). Pomimo braku wpisu w CISA KEV, wysoki wynik CVSS 9.8 wynika z wektora sieciowego i braku wymaganych uprawnień po stronie atakującego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFossbilling
APPFossbilling< 0.5.5
Powiązane podatności
SQL Injection w FossBilling umożliwiający przejęcie bazy danych
Improper Neutralization of Formula Elements in a CSV File in GitHub repository fossbilling/fossbilling prior t...
Unrestricted Upload of File with Dangerous Type in GitHub repository fossbilling/fossbilling prior to 0.5.3.
Code Injection in GitHub repository fossbilling/fossbilling prior to 0.5.1.
Missing Authorization in GitHub repository fossbilling/fossbilling prior to 0.5.0.