ΑρχικήSecurityΚενό στο ezBookkeeping μετέτρεπε το διακριτικό API σε συνεδρία

Κενό στο ezBookkeeping μετέτρεπε το διακριτικό API σε συνεδρία

Το ezBookkeeping διόρθωσε κενό που επέτρεπε σε ένα περιορισμένο διακριτικό API να ανανεωθεί ως κανονικό διακριτικό συνεδρίας με διάρκεια 30 ημερών. Η CVE-2026-105131 αφορά εκδόσεις από την 1.2.0 έως και την 2.0.0, ενώ η διορθωμένη έκδοση είναι η 2.0.1, σύμφωνα με την καταχώριση του CVE Program.

διακριτικό API στο ezBookkeeping

Η NVD κατατάσσει το πρόβλημα ως εσφαλμένο έλεγχο εξουσιοδότησης και εμφανίζει βαθμολογία 5,3 στο CVSS 4.0. Η καταχώριση του CVE Program περιλαμβάνει επίσης βαθμολογία 5,4 στο CVSS 3.1· και οι δύο αξιολογήσεις τοποθετούν το ζήτημα στη μεσαία σοβαρότητα. Η ίδια εγγραφή του CVE δημοσιεύτηκε στις 4 Οκτωβρίου 2026 και αναφέρει ότι η επίθεση προϋποθέτει κατοχή διακριτικού API.

Το ezBookkeeping είναι εφαρμογή προσωπικής λογιστικής που φιλοξενείται από τον ίδιο τον χρήστη ή τον οργανισμό. Ένα διακριτικό API επιτρέπει σε άλλη εφαρμογή ή αυτοματισμό να επικοινωνεί με το σύστημα, χωρίς να απαιτείται κάθε φορά νέα σύνδεση μέσω της διαδικτυακής διεπαφής. Η ευπάθεια δεν καταργούσε τον έλεγχο ταυτότητας· αξιοποιούσε τη λανθασμένη μεταχείριση ενός ήδη εκδομένου διακριτικού.

Πώς το διακριτικό API μετατρεπόταν σε συνεδρία

Η ευάλωτη διαδρομή ήταν το αίτημα POST /api/v1/tokens/refresh.json. Σύμφωνα με την αναφορά ασφαλείας του έργου στο GitHub, ο χειριστής του αιτήματος δεν έλεγχε αν το διακριτικό που υποβαλλόταν ήταν διακριτικό API ή κανονικό διακριτικό συνεδρίας. Έτσι, το αίτημα μπορούσε να επιστρέψει νέο διακριτικό κανονικής συνεδρίας.

Για να αξιοποιήσει το κενό, κάποιος έπρεπε να έχει στην κατοχή του ένα έγκυρο διακριτικό API. Η αναφορά του έργου περιγράφει ως προϋπόθεση την ενεργοποίηση της λειτουργίας διακριτικών API και την κατοχή ενός εκτεθειμένου ή διαρρεύσαντος διακριτικού. Επομένως, η CVE δεν περιγράφει ανώνυμη πρόσβαση σε εγκαταστάσεις ezBookkeeping, αλλά κλιμάκωση δικαιωμάτων μετά την απόκτηση διαπιστευτηρίου.

Η ανανέωση μπορούσε να μετατρέψει ακόμη και ένα διακριτικό με περιορισμένη διάρκεια ή με περιορισμό στις διευθύνσεις IP σε διακριτικό συνεδρίας που ίσχυε για 30 ημέρες. Η αναφορά ασφαλείας εξηγεί ότι το νέο διακριτικό δεν κληρονομούσε τους ίδιους περιορισμούς, με αποτέλεσμα να παρακάμπτονται τόσο η αρχική λήξη όσο και η λίστα επιτρεπόμενων διευθύνσεων IP. Το διακριτικό συνεδρίας παρείχε τις συνήθεις δυνατότητες πρόσβασης του λογαριασμού.

ανανέωση διακριτικού API και έλεγχος πρόσβασης

Το εύρημα έχει σημασία για διαχειριστές που χρησιμοποιούν διακριτικά API σε αυτοματισμούς, επειδή τέτοια διαπιστευτήρια μπορεί να αποθηκεύονται σε ρυθμίσεις εφαρμογών ή σε εργασίες παρασκηνίου. Αν ένα διακριτικό εκτεθεί, το σφάλμα μπορούσε να αυξήσει τη διάρκεια και το εύρος των δικαιωμάτων του. Η καταχώριση της NVD δεν αναφέρει επιβεβαιωμένη εκμετάλλευση σε πραγματικές επιθέσεις.

Δείτε επίσης: Διαρροή API Tokens του n8n αποκάλυψε ζωντανές περιπτώσεις σε κλοπή διαπιστευτηρίων

Η έκδοση 2.0.1 περιλαμβάνει τη διόρθωση

Το επίσημο εύρος της CVE καλύπτει τις εκδόσεις από την 1.2.0 και μετά, αλλά εξαιρεί την 2.0.1. Οι σημειώσεις έκδοσης της 2.0.1 αναφέρουν αλλαγές που περιορίζουν όσα μπορεί να κάνει ένα διακριτικό API, όπως τη δημιουργία ή ανάκληση άλλων διακριτικών και την αλλαγή ρυθμίσεων λογαριασμού. Η σελίδα της συγκεκριμένης έκδοσης δείχνει ημερομηνία δημοσίευσης 25 Σεπτεμβρίου.

Η σχετική αλλαγή στον πηγαίο κώδικα προσθέτει ελέγχους τύπου διακριτικού σε λειτουργίες που προορίζονται μόνο για κανονικές συνεδρίες. Η αντιμετώπιση έχει σημασία επειδή ένα διακριτικό API δεν πρέπει να αποκτά δυνατότητες διακριτικού συνεδρίας μέσω αιτήματος ανανέωσης. Η NVD χαρακτηρίζει το ζήτημα ως εσφαλμένη εξουσιοδότηση, όχι ως παράκαμψη κωδικού πρόσβασης.

Οι διαχειριστές δεν πρέπει να θεωρήσουν ότι η χρήση λίστας επιτρεπόμενων διευθύνσεων IP αρκεί για να κλείσει το κενό. Η αναφορά του έργου εξηγεί ότι το παραγόμενο διακριτικό συνεδρίας μπορούσε να παρακάμψει τον περιορισμό που ίσχυε για το αρχικό διακριτικό API. Η αναβάθμιση στην 2.0.1 είναι η τεκμηριωμένη διόρθωση για τις επηρεαζόμενες εγκαταστάσεις.

Δείτε επίσης: OpenPanel MCP: Νέα ευπάθεια εκθέτει διαπιστευτήρια στα αρχεία καταγραφής

Τι μπορούν να κάνουν οι διαχειριστές

Όσοι διατηρούν εγκατάσταση ezBookkeeping πρέπει να ελέγξουν την έκδοση και να αναβαθμίσουν στην 2.0.1 ή σε νεότερη έκδοση που περιλαμβάνει τη διόρθωση. Αν δεν είναι άμεσα εφικτή η αναβάθμιση, η απενεργοποίηση των διακριτικών API περιορίζει τη συγκεκριμένη οδό επίθεσης. Η τεκμηρίωση ρυθμίσεων του έργου αναφέρει ότι η λειτουργία αυτή είναι απενεργοποιημένη από προεπιλογή.

Οι διαχειριστές θα πρέπει επίσης να ανακαλέσουν διακριτικά που μπορεί να έχουν εκτεθεί και να εκδώσουν νέα μόνο για τις εφαρμογές που τα χρειάζονται. Η τεκμηρίωση του ezBookkeeping περιγράφει τη ρύθμιση για επιτρεπόμενες διευθύνσεις IP, όμως αυτό το μέτρο δεν αντικαθιστά την αναβάθμιση. Ένας έλεγχος των αρχείων καταγραφής για ασυνήθιστα αιτήματα ανανέωσης μπορεί να βοηθήσει στον εντοπισμό μη αναμενόμενης χρήσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αν η εγκατάσταση χρησιμοποιείται για προσωπικά οικονομικά δεδομένα, οι διαχειριστές καλό είναι να ελέγξουν ποιοι αυτοματισμοί έχουν πρόσβαση και πού αποθηκεύουν τα διαπιστευτήριά τους. Η ανάκληση ενός εκτεθειμένου διακριτικού δεν αρκεί αν η εφαρμογή συνεχίζει να χρησιμοποιεί το ίδιο μυστικό από άλλη θέση. Χρειάζεται αντικατάσταση του διακριτικού και έλεγχος όλων των σχετικών διασυνδέσεων.

διαχείριση διακριτικού API και αναβάθμιση ezBookkeeping

Η τεχνική ομάδα του SecNews συνιστά να αντιμετωπιστεί η CVE ως πρόβλημα διαχείρισης διαπιστευτηρίων και δικαιωμάτων: η βασική άμυνα είναι η διορθωμένη έκδοση, ενώ η ανάκληση εκτεθειμένων διακριτικών μειώνει τον κίνδυνο από προηγούμενη διαρροή. Η αναφορά του έργου δεν τεκμηριώνει χρήση του κενού σε πραγματικές επιθέσεις, αλλά περιγράφει συγκεκριμένο τρόπο με τον οποίο ένα διακριτικό API αποκτούσε ευρύτερη και μεγαλύτερης διάρκειας πρόσβαση.

Δείτε επίσης: MCP Python SDK: Κλοπή OAuth credentials από κακόβουλους servers

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS