AutoBangumi przed wersją 3.2.8 zawiera podatność związaną z zakodowanymi na stałe domyślnymi danymi uwierzytelniającymi, które są automatycznie wstawiane do bazy danych przy starcie aplikacji. Nieupoważniony atakujący może użyć publicznie znanych domyślnych poświadczeń, aby zalogować się jako administrator i uzyskać pełną kontrolę nad aplikacją.
▸ Pokaż oryginał (EN)
AutoBangumi before 3.2.8 contains a hard-coded default credentials vulnerability that allows unauthenticated attackers to authenticate as the administrator by using the publicly known default credentials seeded at startup via add_default_user() in the database user module when the users table is empty. Attackers can submit the default credentials to the authentication login endpoint to gain full control of the application, including RSS feed configuration, downloader configuration, and all authenticated API endpoints.
Podczas uruchamiania aplikacji funkcja add_default_user() w module użytkowników bazy danych wypełnia pustą tabelę użytkowników domyślnym kontem administratora ze z góry określonymi, publicznie znanymi poświadczeniami. Atakujący może przesłać te domyślne dane uwierzytelniające do endpointu logowania aplikacji bez żadnej wcześniejszej wiedzy o konfiguracji systemu. Mechanizm nie wymaga interakcji użytkownika, specjalnych uprawnień ani złożonych warunków wstępnych — podatność jest możliwa do wykorzystania zdalnie przez sieć.
Atakujący uzyskuje pełną kontrolę nad aplikacją AutoBangumi, w tym dostęp do konfiguracji kanałów RSS, konfiguracji narzędzi do pobierania oraz wszystkich chronionych endpointów API. Skutkuje to całkowitym naruszeniem poufności, integralności i dostępności danych zarządzanych przez aplikację.
Należy zaktualizować AutoBangumi do wersji 3.2.8 lub nowszej, w której problem został naprawiony (commit 487bdfec545e805ae416e6ddf28651bd274d6a73). Do czasu aktualizacji należy ograniczyć dostęp sieciowy do interfejsu aplikacji oraz niezwłocznie zmienić domyślne dane uwierzytelniające administratora.
AutoBangumi w wersjach przed 3.2.8 — dotyczy instalacji, w których tabela użytkowników była pusta przy starcie aplikacji (domyślny stan po świeżej instalacji).
Podatność sklasyfikowana jako CWE-1392 (użycie domyślnych poświadczeń). Szczegóły techniczne, w tym publicznie znane domyślne dane uwierzytelniające, są dostępne w publicznych referencjach, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X