
Vulnerability Research
Produit : Webasyst Framework
Version affectée : ≤ 4.0.3
Sévérité : Élevée (CVSS 3.1 : 8.0)
Webasyst Framework jusqu'à la version 4.0.3 contient une faille d'implémentation OAuth 2.0 qui permet à un attaquant distant non authentifié d'intercepter les identifiants d'autorisation émis lors du flux OAuth, sans exiger de la victime autre chose qu'une approbation d'autorisation normale. En raison d'une validation inappropriée, un attaquant peut obtenir un jeton d'accès API permanent et obtenir un accès API complet et sans restriction à l'intégralité du compte Webasyst de la victime.