Krytyczna luka w FreeScout umożliwiająca przejęcie konta bez uwierzytelnienia
Krytyczna luka w FreeScout pozwala anonimowemu atakującemu przejąć konto bez uwierzytelnienia. Zalecana natychmiastowa aktualizacja do wersji 1.8.224.
- CVSS
- 9.4 CRITICAL
- EPSS
- 22.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń i mechanizmu deszyfrowania, co umożliwia obejście kontroli dostępu.
Wpływ biznesowy
Atakujący może przejąć kontrolę nad kontem agenta wsparcia lub administratora, co stwarza poważne ryzyko dla bezpieczeństwa danych i operacji firmy. Może to prowadzić do nieautoryzowanego dostępu do poufnych informacji oraz potencjalnych nadużyć w systemie obsługi klienta. Organizacje korzystające z FreeScout powinny traktować tę lukę jako krytyczną i priorytetowo wdrożyć poprawki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie FreeScout do wersji 1.8.224 lub nowszej zawierającej poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do publicznego endpointu POST /user-setup/{hash}/{invite_sent_at}, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. Warto również poinformować użytkowników o konieczności zmiany haseł po wdrożeniu poprawki.