CRITICAL🇬🇧 English

CVE-2023-4696

Nieprawidłowa kontrola dostępu w Usememos Memos (przed 0.13.2)

CVSS 9.8v3.1pub. 2023-09-01upd. 2024-11-21

Aplikacja Usememos Memos w wersjach poprzedzających 0.13.2 zawiera krytyczną podatność polegającą na niewłaściwej kontroli dostępu (Improper Access Control). Błąd pozwala nieuwierzytelnionym atakującym na wykonywanie nieautoryzowanych operacji, co stwarza poważne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Improper Access Control in GitHub repository usememos/memos prior to 0.13.2.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów kontroli dostępu (CWE-284) w repozytorium GitHub usememos/memos. Brak odpowiednich ograniczeń pozwala atakującemu na dostęp do zasobów lub funkcji aplikacji bez wymaganego uwierzytelnienia lub autoryzacji. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co znacząco obniża próg wejścia dla potencjalnego atakującego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, co skutkuje naruszeniem poufności, możliwością modyfikacji danych oraz potencjalnym zakłóceniem dostępności usługi (pełna triada CIA).

Mitygacja

Należy niezwłocznie zaktualizować aplikację Usememos Memos do wersji 0.13.2 lub nowszej, w której podatność została usunięta. Szczegóły poprawki dostępne są w commicie c9aa2eeb9852047e4f41915eb30726bd25f07ecd w repozytorium GitHub producenta.

Kogo dotyczy

Usememos Memos w wersjach poprzedzających 0.13.2

Uwagi

Podatność została zgłoszona za pośrednictwem platformy Huntr (program bug bounty). Szczegółowy raport dostępny pod adresem: https://huntr.dev/bounties/4747a485-77c3-4bb5-aab0-21253ef303ca

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Usememos Memos

    APP
    Usememos
    < 0.13.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-50738CRITICAL9.8PL ✓ten sam produkt

Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos

CVE-2025-22952CRITICAL9.8PL ✓ten sam produkt

SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika

CVE-2022-4866CRITICAL9.0PL ✓ten sam produkt

Stored XSS w aplikacji Usememos Memos — przejęcie sesji i danych

CVE-2022-4865CRITICAL9.0PL ✓ten sam produkt

Stored XSS w Usememos Memos — przejęcie sesji użytkownika

CVE-2022-4686CRITICAL9.8PL ✓ten sam produkt

Ominięcie autoryzacji przez klucz kontrolowany przez użytkownika w Usememos Memos