PT-2022-28185 · Unknown · Redwood Dbauth
Publicado
2022-11-10
·
Atualizado
2022-11-10
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L |
Nome do software vulnerável e versões afetadas
Redwood dbAuth, versões 0.38.0 a 3.3.0
Redwood dbAuth, versões 0.38.0 a 2.2.4
Descrição
Esta vulnerabilidade afeta o recurso “esqueci a senha” do dbAuth no Redwood, permitindo que um usuário mal-intencionado obtenha um token de redefinição para qualquer usuário cujo nome de usuário ou e-mail seja conhecido, por meio da API de esqueci a senha. Com o token de redefinição obtido, um usuário mal-intencionado poderia solicitar a redefinição da senha de um usuário, alterando suas credenciais e obtendo acesso à sua conta. Para determinar se um projeto foi atacado, verifique os logs em busca de atividades suspeitas, como um alto volume de solicitações à API de “esqueci a senha” usando e-mails inexistentes, ou se os usuários relatam não conseguir acessar suas contas.
Recomendações
Para as versões 0.38.0 a 3.3.0 do Redwood dbAuth, atualize para a versão 3.3.1 ou posterior.
Para as versões 0.38.0 a 2.2.4 do Redwood dbAuth, atualize para a versão 2.2.5 ou posterior.
Como solução alternativa temporária para usuários em todas as linhas de lançamento, remova manualmente
resetToken e resetTokenExpiresAt na função forgotPassword.handler().Para usuários nas versões v3 e v2, use
yarn patch para aplicar manualmente a correção, caso estejam usando o yarn v3.Para usuários na versão v3, desative completamente o fluxo de recuperação de senha como medida temporária.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Redwood Dbauth