製品・ソフトウェアに関する情報
Developer Express の asp.net web forms controls におけるユーザ制御の鍵による認証回避に関する脆弱性
Title Developer Express の asp.net web forms controls におけるユーザ制御の鍵による認証回避に関する脆弱性
Summary

Developer Express の asp.net web forms controls には、ユーザ制御の鍵による認証回避に関する脆弱性が存在します。

Possible impacts 情報を取得される可能性があります。
Solution

参考情報を参照して適切な対策を実施してください。

Publication Date Oct. 18, 2022, midnight
Registration Date Oct. 25, 2023, 5:13 p.m.
Last Update Oct. 25, 2023, 5:13 p.m.
CVSS3.0 : 重要
Score 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected System
Developer Express
asp.net web forms controls 19.2.3
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2023年10月25日]
  掲載
Oct. 25, 2023, 5:13 p.m.

NVD Vulnerability Information
CVE-2022-41479
Summary

The DevExpress Resource Handler (ASPxHttpHandlerModule) in DevExpress ASP.NET Web Forms Build v19.2.3 does not verify the referenced objects in the /DXR.axd?r= HTTP GET parameter. This leads to an Insecure Direct Object References (IDOR) vulnerability which allows attackers to access the application source code. NOTE: the vendor disputes this because the retrieved source code is only the DevExpress client-side application code that is, of course, intentionally readable by web browsers (a site's custom code and data is never accessible via an IDOR approach).

Publication Date Oct. 18, 2022, 11:15 p.m.
Registration Date Oct. 19, 2022, 10 a.m.
Last Update Nov. 21, 2024, 4:23 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:devexpress:asp.net_web_forms_controls:19.2.3:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List