CVE-2022-1631
الاستيلاء المسبق على حساب المستخدم أو الاستيلاء على حساب المستخدم. في microweber/microweber
- تم النشر
- 09/05/2022
- محدث
- 03/08/2024
- تخصيص CNA
- @huntrdev
- الأدلة المرصودة
- 03/06/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
استيلاء على حساب المستخدم مسبقًا أو استيلاء على حساب المستخدم. في مستودع GitHub microweber/microweber قبل الإصدار 1.2.15. استيلاء على حساب الضحية. نظرًا لعدم وجود تأكيد عبر البريد الإلكتروني، يمكن للمهاجم بسهولة إنشاء حساب في التطبيق باستخدام بريد الضحية الإلكتروني. وهذا يسمح للمهاجم بالحصول على مصادقة مسبقة على حساب الضحية. علاوة على ذلك، بسبب عدم وجود تحقق صحيح من البريد الإلكتروني القادم من تسجيل الدخول الاجتماعي والفشل في التحقق مما إذا كان الحساب موجودًا بالفعل، لن تكتشف الضحية ما إذا كان الحساب موجودًا بالفعل. وبالتالي، سيستمر وجود المهاجم. سيتمكن المهاجم من رؤية جميع الأنشطة التي قام بها المستخدم الضحية مما يؤثر على السرية ومحاولة تعديل/إفساد البيانات مما يؤثر على النزاهة والتوافر. يصبح هذا الهجوم أكثر إثارة للاهتمام عندما يمكن للمهاجم تسجيل حساب من عنوان بريد إلكتروني لموظف. بافتراض أن المؤسسة تستخدم G-Suite، فإن اختراق حساب موظف له تأثير أكبر بكثير.
المصادر
1Manojkumar J · php · 03/06/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.