CRITICAL🇬🇧 English

CVE-2017-10807

Pominięcie uwierzytelnienia przez SASL ANONYMOUS w JabberD 2.x

CVSS 9.8v3.0pub. 2017-07-04upd. 2026-05-13

JabberD 2.x przed wersją 2.6.1 pozwala każdemu użytkownikowi zalogować się jako anonimowy poprzez mechanizm SASL ANONYMOUS, nawet gdy opcja ta jest wyłączona w konfiguracji. Podatność umożliwia nieautoryzowany dostęp do serwera XMPP bez żadnych danych uwierzytelniających.

Pokaż oryginał (EN)

JabberD 2.x (aka jabberd2) before 2.6.1 allows anyone to authenticate using SASL ANONYMOUS, even when the sasl.anonymous c2s.xml option is not enabled.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji konfiguracji opcji sasl.anonymous w pliku c2s.xml. Serwer akceptuje żądania uwierzytelnienia metodą SASL ANONYMOUS niezależnie od tego, czy administrator zezwolił na tę metodę w ustawieniach. Atakujący może więc wysłać żądanie połączenia z użyciem mechanizmu SASL ANONYMOUS i uzyskać dostęp do serwera bez znajomości jakichkolwiek danych uwierzytelniających.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do serwera XMPP (Jabber), co może prowadzić do naruszenia poufności przesyłanych wiadomości, integralności danych oraz dostępności usługi. W zależności od konfiguracji serwera możliwe jest także dalsze działanie w obrębie infrastruktury komunikacyjnej.

Mitygacja

Należy zaktualizować oprogramowanie do wersji jabberd2 2.6.1 lub nowszej, w której błąd został naprawiony (commit 8416ae54ecefa670534f27a31db71d048b9c7f16). Dla systemów Debian dostępna jest aktualizacja bezpieczeństwa DSA-3902.

Kogo dotyczy

JabberD 2.x (jabberd2) w wersjach przed 2.6.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jabberd2

    APP
    Jabberd2
    ≤ 2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2017-18225HIGH7.8ten sam produkt

The Gentoo net-im/jabberd2 package through 2.6.1 installs jabberd, jabberd2-c2s, jabberd2-router, jabberd2-s2s...

CVE-2011-1755HIGH7.5ten sam produkt

jabberd2 before 2.2.14 does not properly detect recursion during entity expansion, which allows remote attacke...

CVE-2017-18226MEDIUM5.5ten sam produkt

The Gentoo net-im/jabberd2 package through 2.6.1 sets the ownership of /var/run/jabber to the jabber account, ...

CVE-2015-2058MEDIUM6.5ten sam produkt

c2s/c2s.c in Jabber Open Source Server 2.3.2 and earlier truncates data without ensuring it remains valid UTF-...

CVE-2012-3525MEDIUM5.8ten sam produkt

s2s/out.c in jabberd2 2.2.16 and earlier does not verify that a request was made for an XMPP Server Dialback r...