
Ricerca sulle vulnerabilità
Prodotto: Webasyst Framework
Versione interessata: ≤ 4.0.3
Gravità: Alta (CVSS 3.1: 8.0)
Il framework Webasyst fino alla versione 4.0.3 contiene un difetto nell'implementazione di OAuth 2.0 che consente a un attaccante remoto non autenticato di intercettare le credenziali di autorizzazione rilasciate durante il flusso OAuth, senza richiedere alla vittima di fare altro che la normale approvazione dell'autorizzazione. A causa di una validazione impropria, un attaccante può ottenere un token di accesso API permanente e ottenere accesso API completo e senza restrizioni all'intero account Webasyst della vittima.