V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2023-50713
CVE
Средний

Speckle Server предоставляет сервер, интерфейс, 3D-просмотрщик и другие утилиты JavaScript для платформы 3D-данных Speckle. Уязвимость в ве…

CVSS
5.0
Средний
EPSS
0.00
p30
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Speckle Server предоставляет сервер, интерфейс, 3D-просмотрщик и другие утилиты JavaScript для платформы 3D-данных Speckle. Уязвимость в версиях до 2.17.6 затрагивает пользователей, которые: авторизовали приложение, которое запросило область 'token write', или, используя frontend-2, создали личный токен доступа (PAT) с областью `token write`. При создании нового токена агент должен авторизовать запрос с помощью существующего токена (запрашивающего токена). Запрашиваемый токен должен иметь область записи токена, чтобы создавать новые токены. Однако Speckle server не проверял, что другие привилегии, предоставленные новому токену, не превышают привилегии запрашивающего токена. Злоумышленник мог использовать токен только с областью записи токена для последующего создания других токенов с дополнительными привилегиями. Эти привилегии будут предоставлять привилегии только до существующих привилегий пользователя. Эта уязвимость не может быть использована для повышения привилегий пользователя или предоставления привилегий от имени других пользователей. Это было исправлено в версии 2.17.6. Все операторы серверов Speckle должны обновить свой сервер до версии 2.17.6 или выше. Любые пользователи, которые авторизовали приложение с областью `token write` или создали токен в frontend-2 с областью `token write`, должны просмотреть существующие токены и навсегда отозвать все, которые они не распознают, отозвать существующие токены и создать новые токены, а также просмотреть использование своей учетной записи на предмет подозрительной активности. Известных обходных путей для этой проблемы не существует.

Теги · CWE
CWE-1220
CAPEC-1
CAPEC-180
Затронутые продукты
Speckle_server < 2.17.6
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.001 · p30
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Уязвимое ПО
ПродуктВендорСтатус
speckle_server*Отслеживается
Источники данных
CVE