CVE-2019-19550
[描述]
Senior Rubiweb 6.2.34.28 和 6.2.34.37 中的远程身份验证绕过漏洞允许以管理员权限访问受影响版本用户的敏感信息。攻击者只需提供正确的 URL 即可。
[重要日期]
- 公告(致供应商):2019-12-02
- 公开披露日期:2020-01-30
[漏洞类型]
不正确的访问控制
[产品供应商]
Senior
[受影响产品代码库]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- 其他版本可能会受到影响,尤其是同一系列的产品(尚未测试)
[受影响组件]
Rubiweb
[攻击类型]
远程
[影响:信息泄露]
True
[攻击向量]
无需特殊要求(仅需正确的 URI)即可公开访问敏感信息
[供应商是否已确认或承认该漏洞?]
True
[PoC - 概念验证]
- 只需尝试连接已验证门户以确认受影响产品的存在和版本:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- 访问易受攻击的页面(无需身份验证的管理员):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[发现者]
Mauricio Santos(UnderProtection 研发部)、Hesron Hori(UnderProtection 研发部)和 @redteambrasil
[致谢]
Senior(供应商)信息安全团队,他们配合进行了协调披露
[参考]