Aplikacja Usememos Memos w wersjach poprzedzających 0.13.2 zawiera krytyczną podatność polegającą na niewłaściwej kontroli dostępu (Improper Access Control). Błąd pozwala nieuwierzytelnionym atakującym na wykonywanie nieautoryzowanych operacji, co stwarza poważne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Improper Access Control in GitHub repository usememos/memos prior to 0.13.2.
Podatność wynika z nieprawidłowej implementacji mechanizmów kontroli dostępu (CWE-284) w repozytorium GitHub usememos/memos. Brak odpowiednich ograniczeń pozwala atakującemu na dostęp do zasobów lub funkcji aplikacji bez wymaganego uwierzytelnienia lub autoryzacji. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co znacząco obniża próg wejścia dla potencjalnego atakującego.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, co skutkuje naruszeniem poufności, możliwością modyfikacji danych oraz potencjalnym zakłóceniem dostępności usługi (pełna triada CIA).
Należy niezwłocznie zaktualizować aplikację Usememos Memos do wersji 0.13.2 lub nowszej, w której podatność została usunięta. Szczegóły poprawki dostępne są w commicie c9aa2eeb9852047e4f41915eb30726bd25f07ecd w repozytorium GitHub producenta.
Usememos Memos w wersjach poprzedzających 0.13.2
Podatność została zgłoszona za pośrednictwem platformy Huntr (program bug bounty). Szczegółowy raport dostępny pod adresem: https://huntr.dev/bounties/4747a485-77c3-4bb5-aab0-21253ef303ca
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUsememos Memos
APPUsememos< 0.13.2
Powiązane podatności
Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos
SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika
Stored XSS w aplikacji Usememos Memos — przejęcie sesji i danych
Stored XSS w Usememos Memos — przejęcie sesji użytkownika
Ominięcie autoryzacji przez klucz kontrolowany przez użytkownika w Usememos Memos