Podatność w Spring Security 3.1–3.2.4 pozwala złośliwemu serwisowi CAS na oszukanie innego serwisu CAS w celu uwierzytelnienia proxy ticket, który nie był z nim powiązany. Umożliwia to obejście ograniczeń kontroli dostępu między serwisami CAS.
▸ Pokaż oryginał (EN)
When using the CAS Proxy ticket authentication from Spring Security 3.1 to 3.2.4 a malicious CAS Service could trick another CAS Service into authenticating a proxy ticket that was not associated. This is due to the fact that the proxy ticket authentication uses the information from the HttpServletRequest which is populated based upon untrusted information within the HTTP request. This means if there are access control restrictions on which CAS services can authenticate to one another, those restrictions can be bypassed. If users are not using CAS Proxy tickets and not basing access control decisions based upon the CAS Service, then there is no impact to users.
Podczas uwierzytelniania za pomocą CAS Proxy ticket, Spring Security pobiera informacje uwierzytelniające z obiektu HttpServletRequest, który jest wypełniany danymi pochodzącymi z niezaufanego żądania HTTP. Złośliwy serwis CAS może spreparować odpowiednie żądanie HTTP, tak aby inny serwis CAS zaakceptował proxy ticket, który nie był z nim faktycznie skojarzony. W rezultacie możliwe jest ominięcie ograniczeń określających, które serwisy CAS mogą uwierzytelniać się nawzajem.
Atakujący może obejść mechanizmy kontroli dostępu oparte na CAS Proxy tickets i uzyskać nieautoryzowany dostęp do zasobów chronionych przez inne serwisy CAS. Podatność nie ma wpływu na instalacje, które nie korzystają z CAS Proxy tickets ani nie opierają decyzji o kontroli dostępu na tożsamości serwisu CAS.
Należy zaktualizować Spring Security do wersji wyższej niż 3.2.4. Szczegółowe informacje o dostępnych patchach dostępne są w referencjach producenta pod adresem https://pivotal.io/security/cve-2014-3527.
Spring Security w wersjach od 3.1 do 3.2.4 — wyłącznie w konfiguracjach używających uwierzytelniania CAS Proxy ticket.
Podatność dotyczy wyłącznie środowisk korzystających z CAS Proxy tickets. Instalacje nieużywające tej funkcji lub nieopierające kontroli dostępu na tożsamości serwisu CAS nie są narażone.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Spring Security
APPVmware3.1.03.1.13.1.23.1.33.1.43.2.03.2.13.2.23.2.33.2.4
Powiązane podatności
VMware Spring Security — brak zapisu nagłówków HTTP odpowiedzi
Spring Security WebFlux: ominięcie zabezpieczeń przez wzorzec "**"
Spring Security: pominięcie reguł autoryzacji przez forward/include dispatcher
Obejście autoryzacji w Spring Security przez RegexRequestMatcher
An application using spring-security-saml2-service-provider and the REDIRECT binding for SAML 2.0 Login or Log...