PT-2020-13293 · Pydio · Pydio Cells
Publicado
2020-06-05
·
Atualizado
2021-07-21
·
CVE-2020-12848
CVSS v2.0
5.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Pydio Cells versão 2.0.4
Descrição
No Pydio Cells, quando um usuário autenticado compartilha um arquivo e seleciona a opção de criar um link público, uma conta de usuário compartilhada oculta é criada no backend com um nome de usuário aleatório. Se um usuário anônimo obtiver um link público válido, ele poderá recuperar o nome de usuário e a senha da conta oculta associada, permitindo que ele faça login no aplicativo web. Uma vez conectado com a conta de usuário oculta, ele poderá realizar ações que não estavam disponíveis através do link de compartilhamento público.
Recomendações
Para a versão 2.0.4 do Pydio Cells, considere desativar o recurso de compartilhamento de link público até que uma correção esteja disponível para impedir a criação de contas de usuário compartilhadas ocultas. Restrinja o acesso a ações confidenciais dentro do aplicativo web para minimizar o risco de exploração por usuários anônimos que possam ter obtido um link público válido.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pydio Cells