Wekan — это канбан с открытым исходным кодом, созданный с помощью Meteor. До версии 9.46 вход в заголовок с помощью HEADER_LOGIN_TRUSTED_IPS использовал getRequestIp() в server/lib/headerLoginAuth.js, чтобы доверять предоставленному клиентом заголовку X-Forwarded-For перед реальным адресом сокета, что позволяло неаутентифицированному злоумышленнику отправить HEADER_LOGIN_ID для любого имени пользователя и получить сеанс метеора_login_token, в том числе для администратора. Эта проблема исправлена в версии 9.46.
Показать оригинальное описание (EN)
Wekan is open source kanban built with Meteor. Prior to 9.46, header-login with HEADER_LOGIN_TRUSTED_IPS uses getRequestIp() in server/lib/headerLoginAuth.js to trust the client-supplied X-Forwarded-For header before the real socket address, allowing an unauthenticated attacker to send HEADER_LOGIN_ID for any username and receive a meteor_login_token session, including for admin. This issue is fixed in version 9.46.
Характеристики атаки
Последствия
Строка CVSS v3.1