漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Craft CMS before 5.10.5 WebAuthn Assertion Replay via login-with-passkey
Vulnerability Description
Craft CMS before 5.10.5 fails to persist updated credential counters after WebAuthn assertion validation in the passkey login endpoint. Attackers can replay captured login request bodies containing requestOptions and response to create additional authenticated sessions for victim accounts.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
使用捕获-重放进行的认证绕过
Vulnerability Title
Craft CMS 授权问题漏洞
Vulnerability Description
Craft CMS是Craft CMS公司的一套内容管理系统(CMS)。 Craft CMS 5.10.5之前版本存在授权问题漏洞,该漏洞源于在passkey登录端点进行WebAuthn断言验证后未能持久化更新后的凭据计数器,可能导致攻击者重放捕获的包含requestOptions和response的登录请求体,为受害账户创建额外的已认证会话。
CVSS Information
N/A
Vulnerability Type
N/A