
Verwundbarkeitsforschung
Produkt: Webasyst Framework
Betroffene Version: ≤ 4.0.3
Schweregrad: Hoch (CVSS 3.1: 8.0)
Das Webasyst Framework bis einschließlich 4.0.3 enthält einen Implementierungsfehler in OAuth 2.0, der es einem entfernten, nicht authentifizierten Angreifer ermöglicht, Autorisierungsdaten abzufangen, die während des OAuth-Ablaufs ausgestellt werden, ohne dass das Opfer über die normale Autorisierungsfreigabe hinaus etwas tun muss. Aufgrund einer unzureichenden Validierung kann ein Angreifer ein dauerhaftes API-Zugriffstoken erhalten und vollen, uneingeschränkten API-Zugriff auf das gesamte Webasyst-Konto des Opfers erlangen.