CRITICAL🇬🇧 English

CVE-2023-4972

Nieprawidłowe użycie uprzywilejowanych API w Yepas Digital Yepas

CVSS 9.8v3.1pub. 2023-09-14upd. 2026-05-21

Podatność w aplikacji Yepas Digital Yepas (wersje przed 1.0.1) polega na nieprawidłowym użyciu uprzywilejowanych API, co umożliwia nieuprawnione zbieranie danych wprowadzanych przez użytkowników. Wysoki wynik CVSS 9.8 wskazuje na krytyczny poziom zagrożenia dostępny bez jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Incorrect Use of Privileged APIs vulnerability in Yepas Digital Yepas allows Collect Data as Provided by Users. This issue affects Digital Yepas: before 1.0.1.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-648 (Incorrect Use of Privileged APIs) oznacza, że aplikacja wywołuje uprzywilejowane funkcje systemowe lub interfejsy API w sposób niezgodny z ich przeznaczeniem lub bez odpowiednich mechanizmów kontroli dostępu. Wektor ataku sieciowego (AV:N) bez wymogu uwierzytelnienia (PR:N) i bez interakcji użytkownika (UI:N) oznacza, że atakujący może zdalnie i samodzielnie wykorzystać tę podatność. W efekcie możliwe jest nieautoryzowane pozyskiwanie danych przekazywanych przez użytkowników aplikacji.

Skutki

Atakujący może uzyskać dostęp do poufnych danych wprowadzanych przez użytkowników aplikacji, a pełna triada CIA (poufność, integralność, dostępność) jest zagrożona na poziomie wysokim — co może oznaczać kradzież danych, możliwość ich modyfikacji lub zakłócenie działania usługi.

Mitygacja

Należy niezwłocznie zaktualizować aplikację Yepas Digital Yepas do wersji 1.0.1 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w biuletynie bezpieczeństwa USOM (TR-23-0526).

Kogo dotyczy

Yepas Digital Yepas w wersjach wcześniejszych niż 1.0.1

Uwagi

Podatność została zgłoszona przez tureckie centrum reagowania na incydenty komputerowe (USOM) pod identyfikatorem TR-23-0526.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yepas Digital Yepas

    APP
    Yepas
    < 1.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-4702CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass w Yepas Digital Yepas (przed wersją 1.0.1)