CI4MS — это скелет CMS на базе CodeIgniter 4, который обеспечивает готовую к использованию модульную архитектуру с авторизацией RBAC и поддержкой тем. До версии 0.31.0.0 приложение не может немедленно отозвать активные сеансы пользователя при деактивации учетной записи. Из-за логической ошибки в конструкции серверной части изменения состояния учетной записи применяются только во время аутентификации (входа в систему), а не для уже установленных сеансов.
Система неявно предполагает, что аутентифицированные пользователи остаются доверенными на протяжении всего времени их сеанса. Не существует механизма истечения срока действия сеанса или учетной записи, в результате чего деактивированные учетные записи сохраняют неограниченный доступ до тех пор, пока пользователь не выйдет из системы вручную. Такое поведение нарушает намеченную политику контроля доступа и приводит к постоянному несанкционированному доступу, что представляет собой критический недостаток безопасности.
Эта проблема исправлена в версии 0.31.0.0.
Показать оригинальное описание (EN)
CI4MS is a CodeIgniter 4-based CMS skeleton that delivers a production-ready, modular architecture with RBAC authorization and theme support. Prior to version 0.31.0.0, the application fails to immediately revoke active user sessions when an account is deactivated. Due to a logic flaw in the backend design, account state changes are enforced only during authentication (login), not for already-established sessions. The system implicitly assumes that authenticated users remain trusted for the lifetime of their session. There is no session expiration or account expiration mechanism in place, causing deactivated accounts to retain indefinite access until the user manually logs out. This behavior breaks the intended access control policy and results in persistent unauthorized access, representing a critical security flaw. This issue has been patched in version 0.31.0.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Ci4-Cms-Erp Ci4ms
cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:*
|
— |
0.31.0.0
|