Vikunja - это самостоянная платформа управления задачами с открытым исходным кодом. Версии до 2.1.0 имеют уязвимость бизнес-логики в механи…
Vikunja - это самостоянная платформа управления задачами с открытым исходным кодом. Версии до 2.1.0 имеют уязвимость бизнес-логики в механизме сброса пароля Vikunja/api, которая позволяет повторно использовать токены сброса пароля в течение неопределенного периода. Из-за неспособности признать недействительными токены при использовании и критической логической ошибки в работе по очистке токенов, токены сброса остаются действительными навсегда. Это позволяет злоумышленнику, который перехватывает один токен сброса (через журналы, историю браузера или фишинг), выполнить полное, постоянное поглощение учетной записи в любой момент в будущем, минуя стандартные элементы управления аутентификацией. Версия 2.1.0 содержит патч для выпуска.
Продукт не выполняет должным образом «очистку» и не удаляет временные или вспомогательные ресурсы после их использования.
https://cwe.mitre.org/data/definitions/459.html →Открыть в коллекции CWE →