JabberD 2.x przed wersją 2.6.1 pozwala każdemu użytkownikowi zalogować się jako anonimowy poprzez mechanizm SASL ANONYMOUS, nawet gdy opcja ta jest wyłączona w konfiguracji. Podatność umożliwia nieautoryzowany dostęp do serwera XMPP bez żadnych danych uwierzytelniających.
▸ Pokaż oryginał (EN)
JabberD 2.x (aka jabberd2) before 2.6.1 allows anyone to authenticate using SASL ANONYMOUS, even when the sasl.anonymous c2s.xml option is not enabled.
Błąd polega na nieprawidłowej weryfikacji konfiguracji opcji sasl.anonymous w pliku c2s.xml. Serwer akceptuje żądania uwierzytelnienia metodą SASL ANONYMOUS niezależnie od tego, czy administrator zezwolił na tę metodę w ustawieniach. Atakujący może więc wysłać żądanie połączenia z użyciem mechanizmu SASL ANONYMOUS i uzyskać dostęp do serwera bez znajomości jakichkolwiek danych uwierzytelniających.
Atakujący może uzyskać nieautoryzowany dostęp do serwera XMPP (Jabber), co może prowadzić do naruszenia poufności przesyłanych wiadomości, integralności danych oraz dostępności usługi. W zależności od konfiguracji serwera możliwe jest także dalsze działanie w obrębie infrastruktury komunikacyjnej.
Należy zaktualizować oprogramowanie do wersji jabberd2 2.6.1 lub nowszej, w której błąd został naprawiony (commit 8416ae54ecefa670534f27a31db71d048b9c7f16). Dla systemów Debian dostępna jest aktualizacja bezpieczeństwa DSA-3902.
JabberD 2.x (jabberd2) w wersjach przed 2.6.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJabberd2
APPJabberd2≤ 2.6.0
Powiązane podatności
The Gentoo net-im/jabberd2 package through 2.6.1 installs jabberd, jabberd2-c2s, jabberd2-router, jabberd2-s2s...
jabberd2 before 2.2.14 does not properly detect recursion during entity expansion, which allows remote attacke...
The Gentoo net-im/jabberd2 package through 2.6.1 sets the ownership of /var/run/jabber to the jabber account, ...
c2s/c2s.c in Jabber Open Source Server 2.3.2 and earlier truncates data without ensuring it remains valid UTF-...
s2s/out.c in jabberd2 2.2.16 and earlier does not verify that a request was made for an XMPP Server Dialback r...