CVE-2022-1631
उपयोगकर्ता खाता प्री-टेकओवर या उपयोगकर्ता खाता टेकओवर। microweber/microweber में
- प्रकाशित
- 9 मई 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- @huntrdev
- साक्ष्य देखे गए
- 3 जून 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Users Account Pre-Takeover या Users Account Takeover। GitHub रिपॉजिटरी microweber/microweber में, संस्करण 1.2.15 से पहले के संस्करणों में। पीड़ित के खाते का टेकओवर। चूँकि ईमेल पुष्टिकरण (email confirmation) नहीं होता, एक हमलावर पीड़ित के ईमेल का उपयोग करके एप्लिकेशन में आसानी से खाता बना सकता है। यह हमलावर को पीड़ित के खाते में प्री-ऑथेंटिकेशन (pre-authentication) प्राप्त करने की अनुमति देता है। इसके अलावा, सोशल लॉगिन (Social Login) से आने वाले ईमेल के उचित सत्यापन की कमी और यह जाँचने में विफलता के कारण कि खाता पहले से मौजूद है या नहीं, पीड़ित को यह पता नहीं चलेगा कि खाता पहले से मौजूद है। इसलिए, हमलावर की स्थायी पहुँच (persistence) बनी रहेगी। एक हमलावर पीड़ित उपयोगकर्ता द्वारा किए गए सभी कार्यों को देख पाएगा, जिससे गोपनीयता (confidentiality) प्रभावित होगी, और डेटा को संशोधित/दूषित करने का प्रयास करेगा, जिससे अखंडता (integrity) और उपलब्धता (availability) कारक प्रभावित होंगे। यह हमला तब और अधिक गंभीर हो जाता है जब हमलावर किसी कर्मचारी के ईमेल पते से खाता पंजीकृत कर सकता है। यह मानते हुए कि संगठन G-Suite का उपयोग करता है, किसी कर्मचारी के खाते को हाईजैक करना अधिक प्रभावशाली होता है।
स्रोत
1- Microweber CMS 1.2.15 - Account Takeoverएक्सप्लॉइट
Manojkumar J · php · 3 जून 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।