CVE-2022-1631
高已发布
microweber/microweber 中的用户账户预接管或用户账户接管
- 已发布
- 2022年5月9日
- 已更新
- 2024年8月3日
- 分配 CNA
- @huntrdev
- 观察到的证据
- 2022年6月3日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H8.9%
低 · 未来 30 天
- 百分位
- 95.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
GitHub 仓库 microweber/microweber 在 1.2.15 之前的版本中存在用户帐户预接管或用户帐户接管漏洞,可导致受害者帐户被接管。由于没有电子邮件确认机制,攻击者可以轻松使用受害者的电子邮件在应用程序中创建帐户。这使攻击者能够获得受害者帐户的预认证权限。此外,由于缺乏对社交登录所提供电子邮件的正确验证,且未检查帐户是否已存在,受害者将无法察觉帐户已存在。因此,攻击者的持久访问将得以保留。攻击者能够查看受害者用户执行的所有活动,影响机密性,并尝试修改/破坏数据,影响完整性和可用性。当攻击者可以使用员工的电子邮件地址注册帐户时,这种攻击变得更加危险。假设组织使用 G-Suite,劫持员工帐户将产生更大的影响。
来源
1Manojkumar J · php · 2022年6月3日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。