CVE-2022-37109
patrickfuller camp bis einschließlich Commit bbd53a256ed70e79bd8758080936afbf6d738767 ist anfällig für eine fehlerhafte Zugriffskontrolle (Incorrect Access...
- Veröffentlicht
- 14.11.2022
- Aktualisiert
- 01.05.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.03.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
patrickfuller camp bis einschließlich Commit bbd53a256ed70e79bd8758080936afbf6d738767 ist anfällig für eine fehlerhafte Zugriffskontrolle (Incorrect Access Control). Der Zugriff auf die Datei password.txt ist nicht ordnungsgemäß eingeschränkt, da sie sich im Stammverzeichnis befindet, das von StaticFileHandler ausgeliefert wird, und die Tornado-Regel, bei Zugriff auf password.txt einen 403-Fehler auszulösen, umgangen werden kann. Darüber hinaus ist es nicht erforderlich, den Passwort-Hash zu knacken, um sich bei der Anwendung zu authentifizieren, da der Passwort-Hash auch als Cookie-Secret dient; ein Angreifer kann daher sein eigenes Authentifizierungs-Cookie erzeugen.
Quellen
1Elias Hohl · python · 25.03.2023
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.