V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-52008
ANC
Низкий

Fides - это платформа разработки конфиденциальности с открытым исходным кодом. Конечная точка API принятия приглашения пользователя не имее…

CVSS
2.0
Низкий
EPSS
0.01
p40
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Fides - это платформа разработки конфиденциальности с открытым исходным кодом. Конечная точка API принятия приглашения пользователя не имеет принудительного применения политики паролей на стороне сервера, что позволяет пользователям устанавливать произвольно слабые пароли, обходя проверку на стороне клиента. Хотя пользовательский интерфейс обеспечивает соблюдение требований к сложности пароля, прямые вызовы API могут обойти эти проверки, что позволяет создавать учетные записи с паролями длиной всего в один символ. Когда включен поставщик обмена сообщениями электронной почты и в системе создается новая учетная запись пользователя, на адрес электронной почты нового пользователя отправляется пригласительное письмо, содержащее специальную ссылку. Эта ссылка направляет нового пользователя на страницу, где он может установить свой первоначальный пароль. Хотя пользовательский интерфейс реализует проверки сложности пароля, эти проверки выполняются только на стороне клиента. Базовая конечная точка API `/api/v1/user/accept-invite` не реализует те же проверки политики паролей. Эта уязвимость позволяет приглашенному пользователю установить чрезвычайно слабый пароль для своей учетной записи во время процесса первоначальной настройки учетной записи. Поэтому учетная запись этого конкретного пользователя может быть легко скомпрометирована злоумышленником, угадывающим или перебирающим пароль. Уязвимость была исправлена в Fides версии `2.50.0`. Пользователям рекомендуется обновиться до этой версии или более поздней, чтобы защитить свои системы от этой угрозы. Известных обходных путей для этой уязвимости нет.

Теги · CWE
CWE-602
CAPEC-21
CAPEC-31
CAPEC-162
CAPEC-202
CAPEC-207
CAPEC-208
CAPEC-383
CAPEC-384
CAPEC-385
CAPEC-386
CAPEC-387
CAPEC-388
Затронутые продукты
Fides < 2.50.0
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: A
Active
Конфиденциальность уязвимой системы
VC: L
Низкое (L)
Целостность уязвимой системы
VI: N
Отсутствует (N)
Доступность уязвимой системы
VA: N
Отсутствует (N)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.005 · p40
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
fides*Отслеживается
Источники данных
ANC
CVE