V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-49762
ANC
Средний

Pterodactyl - это бесплатная панель управления игровыми серверами с открытым исходным кодом. Когда пользователь отключает двухфакторную аут…

CVSS
4.6
Средний
EPSS
0.00
p3
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Pterodactyl - это бесплатная панель управления игровыми серверами с открытым исходным кодом. Когда пользователь отключает двухфакторную аутентификацию через панель, отправляется запрос `DELETE` с его текущим паролем в параметре запроса. Хотя параметры запроса шифруются при использовании TLS, многие веб-серверы (включая те, которые официально задокументированы для использования с Pterodactyl) регистрируют параметры запроса в виде обычного текста, сохраняя пароль пользователя в виде обычного текста. До версии 1.11.8, если злоумышленник получит доступ к этим журналам, он может потенциально аутентифицироваться в учетной записи пользователя, предполагая, что он сможет обнаружить адрес электронной почты или имя пользователя учетной записи отдельно. Эта проблема была исправлена в версии 1.11.8. В настоящее время обходных путей нет. Не существует прямой уязвимости в программном обеспечении, поскольку она относится к журналам, генерируемым промежуточными компонентами, такими как веб-серверы или прокси уровня 7. Обновление до `v1.11.8` или добавление связанного патча вручную - единственный способ избежать этой проблемы. Поскольку эта уязвимость связана с историческим ведением журнала конфиденциальных данных, пользователям, которые когда-либо отключали 2FA на панели (размещенной самостоятельно или управляемой компанией), следует изменить свои пароли и рассмотреть возможность включения 2FA, если она была оставлена отключенной. Хотя маловероятно, что их учетная запись будет скомпрометирована этой уязвимостью, это не невозможно. Администраторам панели следует рассмотреть возможность очистки любых журналов доступа, которые могут содержать конфиденциальные данные.

Теги · CWE
CWE-313
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p3
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Источники данных
ANC