PT-2022-14015 · Google+1 · G-Suite+1

CVE-2022-1631

·

Publicado

2022-05-09

·

Atualizado

2022-10-19

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
microweber/microweber versões anteriores à 1.2.15
Descrição
A vulnerabilidade permite que um invasor crie uma conta no aplicativo usando o e-mail da vítima, uma vez que não há confirmação por e-mail. Isso permite que o invasor obtenha pré-autenticação na conta da vítima. Devido à falta de validação adequada do e-mail proveniente do login via redes sociais e à falha na verificação da existência de uma conta, a vítima não perceberá se uma conta já existe. Como resultado, a persistência do invasor permanecerá, permitindo que ele veja todas as atividades realizadas pelo usuário vítima, afetando a confidencialidade, e tente modificar ou corromper dados, afetando a integridade e a disponibilidade. Esse ataque é particularmente impactante quando um invasor consegue registrar uma conta a partir do endereço de e-mail de um funcionário, especialmente em organizações que utilizam o G-Suite.
Recomendações
Para versões do microweber anteriores à 1.2.15, atualize para a versão 1.2.15 ou posterior para resolver o problema. Como solução temporária, considere implementar a confirmação por e-mail para novas contas e validar endereços de e-mail provenientes do Social Login para impedir a criação não autorizada de contas. Restrinja o acesso a dados confidenciais e monitore a atividade da conta para minimizar o risco de exploração.

Exploit

Correção

DoS

Incorrect Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-1631
GHSA-73RP-Q4RX-5GRC

Produtos afetados

G-Suite
Microweber