Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-35866

Опубликовано: 19 июн. 2023
Источник: nvd
CVSS3: 5.5
EPSS Низкий

Уязвимость неконтролируемого изменения настроек безопасности базы данных в KeePassXC до версии 2.7.5

Описание

В KeePassXC локальный злоумышленник может вносить изменения в настройки безопасности базы данных, включая мастер-пароль и двухфакторную аутентификацию, в рамках аутентифицированной сессии KeePassXC без необходимости подтверждения этих изменений путем ввода пароля или второго фактора аутентификации.

Примечание: Позиция вендора заключается в том, что "запрос у пользователя пароля перед внесением любых изменений в настройки базы данных не добавляет дополнительной защиты от локального злоумышленника."

Затронутые версии ПО

  • KeePassXC <= 2.7.5

Тип уязвимости

Неавторизованное изменение настроек безопасности

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:keepassxc:keepassxc:*:*:*:*:*:*:*:*
Версия до 2.7.5 (включая)

EPSS

Процентиль: 5%
0.00021
Низкий

5.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-863

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 2 лет назад

In KeePassXC through 2.7.5, a local attacker can make changes to the Database security settings, including master password and second-factor authentication, within an authenticated KeePassXC Database session, without the need to authenticate these changes by entering the password and/or second-factor authentication to confirm changes. NOTE: the vendor's position is "asking the user for their password prior to making any changes to the database settings adds no additional protection against a local attacker."

CVSS3: 5.5
debian
больше 2 лет назад

In KeePassXC through 2.7.5, a local attacker can make changes to the D ...

CVSS3: 5.5
github
больше 2 лет назад

In KeePassXC through 2.7.5, a local attacker can make changes to the Database security settings, including master password and second-factor authentication, within an authenticated KeePassXC Database session, without the need to authenticate these changes by entering the password and/or second-factor authentication to confirm changes.

CVSS3: 5.5
fstec
почти 3 года назад

Уязвимость компонента Setting Handler менеджера паролей KeePassXC, позволяющая нарушителю обойти существующие ограничения безопасности

EPSS

Процентиль: 5%
0.00021
Низкий

5.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-863