CVE-2022-1631
Pre-takeover dell'account utente o takeover dell'account utente. in microweber/microweber
- Pubblicato
- 9 mag 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- @huntrdev
- Evidenza osservata
- 3 giu 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 95,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Users Account Pre-Takeover o Users Account Takeover. nel repository GitHub microweber/microweber precedente alla 1.2.15. Victim Account Take Over. Poiché non è prevista alcuna conferma via email, un attaccante può facilmente creare un account nell'applicazione utilizzando l'email della vittima. Ciò consente a un attaccante di ottenere la pre-autenticazione all'account della vittima. Inoltre, a causa della mancanza di una corretta validazione dell'email proveniente dal Social Login e della mancata verifica se un account esista già, la vittima non si accorgerà se un account è già esistente. Di conseguenza, la persistenza dell'attaccante rimarrà. Un attaccante sarebbe in grado di vedere tutte le attività svolte dall'utente vittima, compromettendo la riservatezza, e di tentare di modificare/corruttare i dati, compromettendo l'integrità e la disponibilità. Questo attacco diventa ancora più interessante quando un attaccante può registrare un account utilizzando l'indirizzo email di un dipendente. Supponendo che l'organizzazione utilizzi G-Suite, il dirottamento dell'account di un dipendente ha un impatto molto maggiore.
Fonti
1Manojkumar J · php · 3 giu 2022
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.