PT-2020-14227 · Nodebb · Nodebb

Publicado

2020-08-19

·

Atualizado

2021-11-18

·

CVE-2020-15149

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do NodeBB 1.12.2 a 1.14.2
Descrição
O problema está relacionado a um bug na lógica de validação do NodeBB, que permite que um invasor altere a senha de qualquer usuário enviando uma chamada socket.io especialmente criada para o servidor. Isso pode levar a um evento de escalonamento de privilégios por meio da apropriação de conta.
Recomendações
Para as versões 1.12.2 a 1.14.2 do NodeBB, como solução temporária, você pode selecionar o commit 16cee1b03ba3eee177834a1fdac4aa8a12b39d2a do repositório do projeto e aplicá-lo à sua instância em execução do NodeBB.
Atualize para a versão 1.14.3 para resolver o problema.

Correção

Improper Authentication

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-15149
GHSA-HR66-C8PG-5MG7

Produtos afetados

Nodebb