Podatność CVE-2021-28122


Publikacja: 2021-03-10

Opis:
A request-validation issue was discovered in Open5GS 2.1.3 through 2.2.0. The WebUI component allows an unauthenticated user to use a crafted HTTP API request to create, read, update, or delete entries in the subscriber database. For example, new administrative users can be added. The issue occurs because Express is not set up to require authentication.

Typ:

CWE-287

(Improper Authentication)

CVSS2 => (AV:N/AC:L/Au:N/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
7.5/10
6.4/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Open5gs -> Open5gs 

 Referencje:
https://github.com/open5gs/open5gs/issues/837
https://github.com/open5gs/open5gs/pull/838
https://github.com/open5gs/open5gs/releases

Copyright 2024, cxsecurity.com

 

Back to Top