W Apache Qpid Broker-J w wersjach 0.18–0.32 zdalny, nieuwierzytelniony atakujący może nakłonić broker do użycia dostawcy uwierzytelniania skonfigurowanego na innym porcie niż ten, z którym faktycznie się łączy. Stanowi to poważne zagrożenie, gdy podszywany port oferuje słabsze zabezpieczenia, takie jak dostęp anonimowy lub domyślne konta.
▸ Pokaż oryginał (EN)
In Apache Qpid Broker-J 0.18 through 0.32, if the broker is configured with different authentication providers on different ports one of which is an HTTP port, then the broker can be tricked by a remote unauthenticated attacker connecting to the HTTP port into using an authentication provider that was configured on a different port. The attacker still needs valid credentials with the authentication provider on the spoofed port. This becomes an issue when the spoofed port has weaker authentication protection (e.g., anonymous access, default accounts) and is normally protected by firewall rules or similar which can be circumvented by this vulnerability. AMQP ports are not affected. Versions 6.0.0 and newer are not affected.
Jeśli broker jest skonfigurowany z różnymi dostawcami uwierzytelniania na różnych portach, a co najmniej jeden z nich to port HTTP, atakujący łączący się przez HTTP może spowodować, że broker zastosuje dostawcę uwierzytelniania przypisanego do innego portu. Atakujący nadal musi posiadać poprawne dane uwierzytelniające dla tego podszytego dostawcy, jednak jeśli podszywany port oferuje słabszą ochronę (np. dostęp anonimowy lub domyślne konta) — normalnie chronioną regułami firewall — podatność umożliwia obejście tych zabezpieczeń sieciowych. Porty AMQP nie są podatne na ten atak.
Atakujący może uzyskać nieautoryzowany dostęp do brokera, omijając zamierzone mechanizmy uwierzytelniania i potencjalnie przejmując pełną kontrolę nad instancją (poufność, integralność i dostępność systemu są zagrożone zgodnie z wektorem CVSS C:H/I:H/A:H).
Należy zaktualizować Apache Qpid Broker-J do wersji 6.0.0 lub nowszej, która nie jest podatna na ten atak. Jako obejście tymczasowe należy upewnić się, że porty z słabszą ochroną uwierzytelniania są skutecznie odizolowane na poziomie sieci oraz że nie jest stosowana konfiguracja wieloportowa z różnymi dostawcami uwierzytelniania.
Apache Qpid Broker-J w wersjach od 0.18 do 0.32 włącznie, przy konfiguracji z wieloma dostawcami uwierzytelniania na różnych portach, z których co najmniej jeden jest portem HTTP.
Podatność dotyczy wyłącznie konfiguracji z wieloma dostawcami uwierzytelniania na różnych portach oraz włączonym portem HTTP. Porty AMQP pozostają bezpieczne. Wersje 6.0.0 i nowsze nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Qpid Broker J
APPApache0.18 – 0.32
Powiązane podatności
Pominięcie uwierzytelnienia w Apache Qpid Java (AMQP)
Apache Qpid Broker-J: wyczerpanie zasobów bez uwierzytelnienia (DoS)
Apache Qpid Broker-J — DoS przez przepełnienie stosu bez uwierzytelnienia
Apache Qpid Broker-J – DoS przez nadmierne alokacje pamięci (pre-auth)
A Denial of Service vulnerability was found in Apache Qpid Broker-J versions 6.0.0-7.0.6 (inclusive) and 7.1.0...