PT-2024-36525 · Unknown · Oqtane Framework

Parth Padhiyar

·

Publicado

2024-12-20

·

Atualizado

2024-12-25

·

CVE-2024-55470

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Oqtane Framework versão 6.0.0
Descrição
O problema diz respeito a um controle de acesso incorreto, permitindo que invasores contornem a validação da senha ao manipular o parâmetro entityid. Isso permite que eles façam login no aplicativo ou acessem dados restritos sem a devida autorização. A falta de validação no lado do servidor agrava o problema, já que o aplicativo depende de informações do lado do cliente para autenticação.
Recomendações
Para o Oqtane Framework versão 6.0.0, como solução temporária, considere restringir o uso do parâmetro entityid até que uma correção esteja disponível. Além disso, desativar a autenticação do lado do cliente e implementar a validação do lado do servidor pode ajudar a mitigar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-55470
GHSA-995C-QWW8-64FJ

Produtos afetados

Oqtane Framework