CRITICAL🇬🇧 English

CVE-2017-15702

Apache Qpid Broker-J — pominięcie uwierzytelniania przez podmianę dostawcy auth

CVSS 9.8v3.1pub. 2017-12-01upd. 2026-05-13

W Apache Qpid Broker-J w wersjach 0.18–0.32 zdalny, nieuwierzytelniony atakujący może nakłonić broker do użycia dostawcy uwierzytelniania skonfigurowanego na innym porcie niż ten, z którym faktycznie się łączy. Stanowi to poważne zagrożenie, gdy podszywany port oferuje słabsze zabezpieczenia, takie jak dostęp anonimowy lub domyślne konta.

Pokaż oryginał (EN)

In Apache Qpid Broker-J 0.18 through 0.32, if the broker is configured with different authentication providers on different ports one of which is an HTTP port, then the broker can be tricked by a remote unauthenticated attacker connecting to the HTTP port into using an authentication provider that was configured on a different port. The attacker still needs valid credentials with the authentication provider on the spoofed port. This becomes an issue when the spoofed port has weaker authentication protection (e.g., anonymous access, default accounts) and is normally protected by firewall rules or similar which can be circumvented by this vulnerability. AMQP ports are not affected. Versions 6.0.0 and newer are not affected.

🤖 Analiza AI
Jak działa

Jeśli broker jest skonfigurowany z różnymi dostawcami uwierzytelniania na różnych portach, a co najmniej jeden z nich to port HTTP, atakujący łączący się przez HTTP może spowodować, że broker zastosuje dostawcę uwierzytelniania przypisanego do innego portu. Atakujący nadal musi posiadać poprawne dane uwierzytelniające dla tego podszytego dostawcy, jednak jeśli podszywany port oferuje słabszą ochronę (np. dostęp anonimowy lub domyślne konta) — normalnie chronioną regułami firewall — podatność umożliwia obejście tych zabezpieczeń sieciowych. Porty AMQP nie są podatne na ten atak.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do brokera, omijając zamierzone mechanizmy uwierzytelniania i potencjalnie przejmując pełną kontrolę nad instancją (poufność, integralność i dostępność systemu są zagrożone zgodnie z wektorem CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Apache Qpid Broker-J do wersji 6.0.0 lub nowszej, która nie jest podatna na ten atak. Jako obejście tymczasowe należy upewnić się, że porty z słabszą ochroną uwierzytelniania są skutecznie odizolowane na poziomie sieci oraz że nie jest stosowana konfiguracja wieloportowa z różnymi dostawcami uwierzytelniania.

Kogo dotyczy

Apache Qpid Broker-J w wersjach od 0.18 do 0.32 włącznie, przy konfiguracji z wieloma dostawcami uwierzytelniania na różnych portach, z których co najmniej jeden jest portem HTTP.

Uwagi

Podatność dotyczy wyłącznie konfiguracji z wieloma dostawcami uwierzytelniania na różnych portach oraz włączonym portem HTTP. Porty AMQP pozostają bezpieczne. Wersje 6.0.0 i nowsze nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Qpid Broker J

    APP
    Apache
    0.18 – 0.32
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassFirewall
CWE
Referencje

Powiązane podatności

CVE-2016-4432CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Apache Qpid Java (AMQP)

CVE-2026-68074HIGH7.5PL ✓ten sam produkt

Apache Qpid Broker-J: wyczerpanie zasobów bez uwierzytelnienia (DoS)

CVE-2026-68073HIGH7.5PL ✓ten sam produkt

Apache Qpid Broker-J — DoS przez przepełnienie stosu bez uwierzytelnienia

CVE-2026-68060HIGH7.5PL ✓ten sam produkt

Apache Qpid Broker-J – DoS przez nadmierne alokacje pamięci (pre-auth)

CVE-2019-0200HIGH7.5ten sam produkt

A Denial of Service vulnerability was found in Apache Qpid Broker-J versions 6.0.0-7.0.6 (inclusive) and 7.1.0...