CVE-2022-1631
Pré-tomada de conta de usuário ou tomada de conta de usuário. em microweber/microweber
- Publicado
- 9 de mai. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- @huntrdev
- Evidência observada
- 3 de jun. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 95,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Pré-tomada de conta de usuários ou Tomada de conta de usuários. no repositório do GitHub microweber/microweber anterior à versão 1.2.15. Tomada de conta da vítima. Uma vez que não há confirmação de e-mail, um atacante pode facilmente criar uma conta no aplicativo usando o e-mail da vítima. Isso permite que um atacante obtenha pré-autenticação na conta da vítima. Além disso, devido à falta de validação adequada do e-mail proveniente do Login Social e à falha em verificar se uma conta já existe, a vítima não perceberá se uma conta já existe. Portanto, a persistência do atacante permanecerá. Um atacante seria capaz de ver todas as atividades realizadas pelo usuário vítima, impactando a confidencialidade, e tentar modificar/corromper os dados, impactando o fator de integridade e disponibilidade. Esse ataque se torna mais interessante quando um atacante pode registrar uma conta a partir do endereço de e-mail de um funcionário. Supondo que a organização utilize o G-Suite, é muito mais impactante assumir o controle da conta de um funcionário.
Fontes
1Manojkumar J · php · 3 de jun. de 2022
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.