FlatPress CMS v1.3.1 1.3 は、認証データを保存する際に安全でない方法を使用していることが判明しました。
追加情報:
FlatPress CMS バージョン 1.3.1 は、ユーザー名やハッシュ化されたパスワードなどの認証関連データを、クライアント側の Cookie に直接安全でない方法で保存します。この慣行により、機密情報が攻撃者による潜在的な不正アクセスや改ざんにさらされます。
製品のベンダー:
Cookie への認証データの安全でない保存
影響を受ける製品コードベース:
FlatPress CMS バージョン 1.3.1 - 1.3
影響を受けるコンポーネント:
Cookie
影響:
ユーザー名とハッシュ化されたパスワードはクライアント側の Cookie 内に露出しており、権限のない第三者によってアクセスまたは変更される可能性があります。
攻撃者がこれらの Cookie にアクセスできた場合、ユーザーになりすましたり、ハッシュ化されたパスワードをオフラインで復号したりする可能性があります。
発見者:
Parag Bagul