
Уязвимость Исследование
Продукт: Webasyst Framework
Затронутая версия: ≤ 4.0.3
Критичность: Высокая (CVSS 3.1: 8.0)
Webasyst Framework вплоть до версии 4.0.3 включительно содержит ошибку реализации OAuth 2.0, которая позволяет удалённому неаутентифицированному злоумышленнику перехватывать учётные данные авторизации, выдаваемые в ходе потока OAuth, при этом жертве не требуется совершать никаких действий, кроме обычного одобрения авторизации. Из-за некорректной проверки злоумышленник может получить постоянный токен доступа к API и полный неограниченный доступ к API всей учётной записи Webasyst жертвы.