Podatność w aplikacji MyComplianceOffice umożliwia uwierzytelnionemu użytkownikowi dodanie się do dowolnej grupy bez właściwej weryfikacji uprawnień. Skutkuje to privilege escalation, co może prowadzić do uzyskania wyższych uprawnień w systemie.
▸ Pokaż oryginał (EN)
MCO does not properly enforce authorization checks in the /customer/servlet/mco/webapi/profile-sections/group-membership endpoint. An authenticated user can modify their group membership without proper authorization checks, allowing privilege escalation. An attacker can add themselves to arbitrary groups by supplying a valid group ID, which can be obtained via other application functionalities (e.g. /customer/servlet/mco/webapi/group/picker/groups), provided he has necessary permissions, or potentially inferred through brute-force techniques. Because vendor contact attempts were unsuccessful, the vulnerability has only been confirmed in version 25.3.3.1 but may also affect other versions.
Endpoint /customer/servlet/mco/webapi/profile-sections/group-membership nie egzekwuje poprawnie kontroli autoryzacji przy modyfikacji członkostwa w grupach. Uwierzytelniony atakujący może przesłać żądanie zawierające prawidłowy identyfikator grupy, który może pozyskać poprzez inne funkcjonalności aplikacji (np. endpoint /customer/servlet/mco/webapi/group/picker/groups, o ile posiada odpowiednie uprawnienia) lub wywnioskować metodą brute-force. W ten sposób atakujący jest w stanie przypisać sobie członkostwo w dowolnej grupie bez posiadania do tego uprawnień.
Atakujący może uzyskać dostęp do zasobów i funkcjonalności zarezerwowanych dla grup o wyższych uprawnieniach, co stanowi privilege escalation w obrębie aplikacji. Może to prowadzić do nieautoryzowanego odczytu danych oraz wykonywania operacji zastrzeżonych dla uprzywilejowanych użytkowników.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na brak odpowiedzi dostawcy w trakcie zgłaszania podatności, zaleca się monitorowanie oficjalnych kanałów MyComplianceOffice pod kątem aktualizacji bezpieczeństwa oraz ograniczenie dostępu do wrażliwych endpointów API na poziomie firewalla lub warstwy aplikacyjnej do czasu wydania poprawki.
Potwierdzona wersja 25.3.3.1 aplikacji MyComplianceOffice. Ze względu na brak kontaktu z dostawcą, inne wersje produktu mogą być również podatne.
Podatność została odkryta i opublikowana przez CERT Polska (cert.pl). Próby kontaktu z dostawcą (MyComplianceOffice) były bezskuteczne, co skutkowało brakiem oficjalnej poprawki w momencie publikacji. Podatność potwierdzona wyłącznie w wersji 25.3.3.1, jednak inne wersje mogą być również podatne.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMycomplianceoffice
APPMycomplianceoffice25.3.3.1
Powiązane podatności
MCO jest podatny na lukę Insecure Direct Object Reference (IDOR) w endpoincie /customer/servlet/mco/webapi/tra...
MCO nie egzekwuje prawidłowo kontroli autoryzacji w endpoincie /customer/servlet/mco/webapi/admin-view-hierarc...
MCO jest podatne na Path Disclosure i Path Traversal w funkcjonalności obsługi plików związanej z eksportem i ...
MCO jest podatne na Stored XSS poprzez funkcjonalność przesyłania logo aplikacji. Atakujący, który ma możliwoś...
MCO jest podatny na User Enumeration poprzez funkcjonalności związane z uwierzytelnianiem. Aplikacja zwraca ro...