Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

8 Δεκεμβρίου 2025
Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου

Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου

8 Δεκεμβρίου 2025
Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη

Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη

8 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP
Security

Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

Marizas DimitrisBy Marizas Dimitris8 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP
Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια σοβαρή ευπάθεια παράκαμψης ελέγχου ταυτότητας ανακαλύφθηκε στο cal.com, τη δημοφιλή πλατφόρμα προγραμματισμού ανοιχτού κώδικα.

Επιτρέποντας στους εισβολείς να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε λογαριασμούς χρηστών υποβάλλοντας ψεύτικους κωδικούς TOTP.

Σύμφωνα με το GitHub, το ελάττωμα που παρακολουθείται ως CVE-2025-66489, αυτό το κρίσιμο ελάττωμα επηρεάζει εκδόσεις έως και 5.9.7 και έχει επιδιορθωθεί στην έκδοση 5.9.8.

Η εσφαλμένη λογική ελέγχου ταυτότητας εκθέτει τους λογαριασμούς χρηστών

Η ευπάθεια προέρχεται από προβληματική λογική υπό όρους στη λειτουργία εξουσιοδότησης () του παρόχου διαπιστευτηρίων του cal.com.

Η ροή ελέγχου ταυτότητας περιέχει ένα κρίσιμο σφάλμα: η επαλήθευση κωδικού πρόσβασης παραλείπεται εντελώς όταν ένα πεδίο κώδικα TOTP περιέχει οποιαδήποτε τιμή.

Ανεξάρτητα από το αν ο κωδικός είναι έγκυρος ή ο χρήστης έχει ενεργοποιημένο τον έλεγχο ταυτότητας δύο παραγόντων. Αυτό το ελάττωμα εκδηλώνεται σε δύο επικίνδυνα σενάρια.

Για χρήστες χωρίς ενεργοποιημένο το 2FA, που αντιπροσωπεύει την πλειοψηφία των λογαριασμών, οι εισβολείς μπορούν να παρακάμψουν τόσο τον κωδικό πρόσβασης όσο και την επαλήθευση TOTP.

ΧαρακτηριστικόΠεριγραφή
Αναγνωριστικό CVECVE-2025-66489
Προϊόν που επηρεάζεταιcal.com (Πλατφόρμα προγραμματισμού ανοιχτού κώδικα)
Τύπος ευπάθειαςCWE-303: Λανθασμένη εφαρμογή του αλγόριθμου ελέγχου ταυτότητας
ΑυστηρότηταΚρίσιμο (10.0/10)
Βαθμολογία CVSS v4CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N

Απλώς παρέχοντας οποιαδήποτε μη κενή τιμή στο πεδίο κωδικού TOTP μαζί με τη διεύθυνση email του θύματος.

Ακόμη και με ενεργοποιημένο το 2FA, η ευπάθεια εξακολουθεί να επιτρέπει στους εισβολείς να παρακάμπτουν την επαλήθευση κωδικού πρόσβασης.

Μείωση του ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA) σε έλεγχο ενός παράγοντα και σημαντική αποδυνάμωση της ασφάλειας λογαριασμού.

Το ελάττωμα επιτρέπει στους εισβολείς να έχουν πρόσβαση σε ευαίσθητα δεδομένα χρήστη, συμπεριλαμβανομένων των ημερολογίων, των συνδέσμων συσκέψεων και των προσωπικών πληροφοριών, χωρίς νόμιμα διαπιστευτήρια.

Ένας ερευνητής του GitHub ανακάλυψε και αναφέρθηκε την ευπάθεια, η οποία ταξινομείται ως CWE-303 (Εσφαλμένη εφαρμογή αλγόριθμου ελέγχου ταυτότητας).

Ο ελαττωματικός κώδικας στα πακέτα/features/auth/lib/next-auth-options.ts αποτυγχάνει να επαληθεύσει σωστά τόσο τους κωδικούς πρόσβασης όσο και τους κωδικούς TOTP, επιτρέποντας μια εκμεταλλεύσιμη παράκαμψη ελέγχου ταυτότητας.

Οι χρήστες του Cal.com θα πρέπει να κάνουν αμέσως αναβάθμιση στην έκδοση 5.9.8, η οποία αντιμετωπίζει το ελάττωμα ελέγχου ταυτότητας επιβάλλοντας σωστή επαλήθευση και των δύο παραγόντων ελέγχου ταυτότητας.

Οι εταιρείες που χρησιμοποιούν τις επηρεαζόμενες εκδόσεις διατρέχουν υψηλό κίνδυνο εισβολής λογαριασμών από χάκερ, εύρεσης έγκυρων ονομάτων χρήστη και προσποίησης για πραγματικούς χρήστες.



VIA: cybersecuritynews.com

Related Posts


Τα τρωτά σημεία GitHub Copilot και Visual Studio επιτρέπουν στον εισβολέα να παρακάμψει τη λειτουργία ασφαλείας
Security

Η κρίσιμη ευπάθεια pgAdmin4 επιτρέπει στους εισβολείς να εκτελούν απομακρυσμένο κώδικα σε διακομιστές
Security

Ευπάθεια επεξεργασίας κειμένου Lite XL Επιτρέπει στους εισβολείς να εκτελούν αυθαίρετο κώδικα
Security
2FA features GitHub VC ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο Τρωτό
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

The 'Kitten' Project - Ομάδες Χακτιβιστών που πραγματοποιούν επιθέσεις με στόχο το Ισραήλ
Security

The ‘Kitten’ Project – Ομάδες Χακτιβιστών που πραγματοποιούν επιθέσεις με στόχο το Ισραήλ

8 Δεκεμβρίου 2025
Χάκερ που διακυβεύουν προγραμματιστές με κακόβουλο κώδικα VS, επεκτάσεις AI δρομέα
Security

Χάκερ που διακυβεύουν προγραμματιστές με κακόβουλο κώδικα VS, επεκτάσεις AI δρομέα

8 Δεκεμβρίου 2025
Οι κρίσιμες ευπάθειες του WatchGuard Firebox επιτρέπουν στους εισβολείς να παρακάμπτουν ελέγχους ακεραιότητας και να εισάγουν κακόβουλους κώδικες
Security

Οι κρίσιμες ευπάθειες του WatchGuard Firebox επιτρέπουν στους εισβολείς να παρακάμπτουν ελέγχους ακεραιότητας και να εισάγουν κακόβουλους κώδικες

8 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP Security

Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

Marizas Dimitris8 Δεκεμβρίου 2025
Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου Android

Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου

Marizas Dimitris8 Δεκεμβρίου 2025
Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη Entertainment

Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη

Marizas Dimitris8 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

Κρίσιμη ευπάθεια Cal.com Επιτρέπει στους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας μέσω ψεύτικων κωδικών TOTP

8 Δεκεμβρίου 2025
Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου

Η τηλεφωνική εκκαθάριση στο τέλος του έτους που με βοήθησε να επανακτήσω την εστίασή μου

8 Δεκεμβρίου 2025
Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη

Οι διευθυντές του PUBG και του Inzoi προσφέρουν μια γεύση από την πρώτη κουλτούρα της Krafton για την τεχνητή νοημοσύνη

8 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.