Podatność w Apache Answer polega na tym, że administracyjne klucze API pozostają aktywne po zdegradowaniu, dezaktywacji, zawieszeniu lub usunięciu konta administratora. Stanowi to poważne zagrożenie, ponieważ pozwala na nieautoryzowany, ciągły dostęp do systemu bez wiedzy administratorów.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration vulnerability in Apache Answer. This issue affects Apache Answer: through 2.0.1. Administrative API keys remained usable after the owning administrator was demoted or the account was marked inactive, suspended, or deleted, allowing continued access until the keys were explicitly removed. Users are recommended to upgrade to version 2.0.2, which fixes the issue.
Błąd klasyfikowany jako CWE-613 (Insufficient Session Expiration) wynika z braku unieważniania kluczy API w momencie zmiany statusu konta właściciela klucza. Gdy administrator zostaje zdegradowany do niższej roli lub jego konto zostaje oznaczone jako nieaktywne, zawieszone lub usunięte, powiązane z nim klucze API nadal zachowują pełną ważność. Klucze te pozostają użyteczne aż do momentu ich ręcznego, explicite usunięcia przez innego administratora. Atakujący posiadający taki klucz — lub były administrator — może więc korzystać z uprzywilejowanego dostępu pomimo utraty uprawnień.
Atakujący lub były administrator może uzyskać nieautoryzowany dostęp do administracyjnych zasobów i funkcji systemu Apache Answer, co prowadzi do wysokiego ryzyka naruszenia poufności oraz integralności danych.
Należy zaktualizować Apache Answer do wersji 2.0.2, która zawiera poprawkę eliminującą podatność. Do czasu aktualizacji zaleca się ręczne usunięcie wszystkich kluczy API powiązanych z kontami zdegradowanych, nieaktywnych, zawieszonych lub usuniętych administratorów.
Apache Answer w wersjach do 2.0.1 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Answer
APPApache< 2.0.2
Powiązane podatności
Apache Answer — atak Pixel Flood przez nieograniczony upload pliku
Apache Answer: przejęcie konta przez brak weryfikacji w external-login
Apache Answer: nieuprawniony dostęp do usuniętych/oczekujących odpowiedzi
Apache Answer — DoS przez nieprawidłowy nagłówek Accept-Language
Improper Restriction of Security Token Assignment vulnerability in Apache Answer. This issue affects Apache A...