CVE-2019-19550
[الوصف]
تجاوز المصادقة عن بُعد في Senior Rubiweb 6.2.34.28 و6.2.34.37 يسمح بالوصول الإداري إلى المعلومات الحساسة للمستخدمين المتأثرين باستخدام الإصدارات المعرّضة للخطر. لا يحتاج المهاجم سوى توفير عنوان URL الصحيح.
[التواريخ المهمة]
- الإعلان (للبائع): 2019-12-02
- تاريخ الكشف العام: 2020-01-30
[نوع الثغرة]
التحكم غير الصحيح في الوصول
[بائع المنتج]
Senior
[قاعدة رمز المنتج المتأثر]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- قد تكون الإصدارات الأخرى متأثرة، خاصة في نفس العائلة (لم تُختبر بعد)
[المكوّن المتأثر]
Rubiweb
[نوع الهجوم]
عن بُعد
[تأثير كشف المعلومات]
صحيح
[متجهات الهجوم]
الوصول إلى المعلومات الحساسة متاح للعموم دون متطلبات خاصة (فقط عنوان URI الصحيح)
[هل أكّد البائع أو اعترف بالثغرة؟]
صحيح
[PoC - إثبات المفهوم]
- حاول ببساطة الاتصال بالبوابة المُصادَق عليها لتأكيد وجود وإصدار المنتج المتأثر:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- الوصول إلى الصفحة المعرّضة للخطر (مسؤول بدون مصادقة):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[المكتشف]
Mauricio Santos (R&D UnderProtection) وHesron Hori (R&D UnderProtection) و@redteambrasil
[شكرًا لـ]
Senior - فريق أمن المعلومات لدى البائع الذي تعاون على الكشف المنسّق
[المرجع]