CRITICAL🇬🇧 English

CVE-2023-4005

Niewystarczające wygasanie sesji w FOSSBilling (przed wersją 0.5.5)

CVSS 9.8v3.1pub. 2023-07-31upd. 2024-11-21

FOSSBilling w wersjach przed 0.5.5 nie implementuje prawidłowego mechanizmu wygasania sesji użytkowników, co sklasyfikowano jako CWE-613. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko przejęcia kont nawet bez uwierzytelnienia.

Pokaż oryginał (EN)

Insufficient Session Expiration in GitHub repository fossbilling/fossbilling prior to 0.5.5.

🤖 Analiza AI
Jak działa

Błąd polega na tym, że tokeny sesji nie są odpowiednio unieważniane po upływie czasu lub po wylogowaniu użytkownika. Atakujący, który wejdzie w posiadanie ważnego identyfikatora sesji (np. poprzez przechwycenie ruchu sieciowego, kradzież ciasteczka lub inne metody), może go wielokrotnie wykorzystywać przez nieograniczony czas. Brak wymuszenia wygaśnięcia sesji umożliwia długotrwały nieautoryzowany dostęp do kont.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do konta ofiary — w tym do danych poufnych, funkcji administracyjnych i zasobów systemu — bez konieczności znajomości hasła. W przypadku przejęcia sesji administratora możliwe jest całkowite skompromitowanie aplikacji.

Mitygacja

Należy niezwłocznie zaktualizować FOSSBilling do wersji 0.5.5 lub nowszej, w której zastosowano poprawkę (commit 20c23b051eb690cb4ae60a257f6bb46eb3aae2d1). Dodatkowo zaleca się unieważnienie wszystkich aktywnych sesji po wdrożeniu aktualizacji.

Kogo dotyczy

FOSSBilling w wersjach wcześniejszych niż 0.5.5

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty f0aacce1-79bc-4765-95f1-7e824433b9e4). Pomimo braku wpisu w CISA KEV, wysoki wynik CVSS 9.8 wynika z wektora sieciowego i braku wymaganych uprawnień po stronie atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fossbilling

    APP
    Fossbilling
    < 0.5.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3490CRITICAL9.8PL ✓ten sam produkt

SQL Injection w FossBilling umożliwiający przejęcie bazy danych

CVE-2023-3493HIGH8.0ten sam produkt

Improper Neutralization of Formula Elements in a CSV File in GitHub repository fossbilling/fossbilling prior t...

CVE-2023-3491HIGH8.8ten sam produkt

Unrestricted Upload of File with Dangerous Type in GitHub repository fossbilling/fossbilling prior to 0.5.3.

CVE-2023-3393HIGH7.2ten sam produkt

Code Injection in GitHub repository fossbilling/fossbilling prior to 0.5.1.

CVE-2023-3230HIGH7.5ten sam produkt

Missing Authorization in GitHub repository fossbilling/fossbilling prior to 0.5.0.