CRITICAL✓ PATCH🇬🇧 English

CVE-2019-10158

Nieprawidłowa ochrona przed session fixation w Infinispan (Spring Session)

CVSS 9.8v3.1pub. 2020-01-02upd. 2024-11-21

W Infinispan do wersji 9.4.14.Final wykryto błąd w implementacji ochrony przed session fixation w integracji ze Spring Session, prowadzący do nieprawidłowej obsługi sesji. Podatność posiada krytyczny poziom CVSS 9.8, co oznacza możliwość przejęcia sesji użytkownika bez uwierzytelnienia.

Pokaż oryginał (EN)

A flaw was found in Infinispan through version 9.4.14.Final. An improper implementation of the session fixation protection in the Spring Session integration can result in incorrect session handling.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej implementacji mechanizmu ochrony przed session fixation (CWE-384) w komponencie integrującym Infinispan ze Spring Session. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wykorzystać błędną obsługę identyfikatorów sesji. W wyniku tego możliwe jest wymuszenie lub przewidzenie identyfikatora sesji, co prowadzi do przejęcia kontroli nad sesją innego użytkownika.

Skutki

Atakujący może przejąć sesję uwierzytelnionego użytkownika, uzyskując nieautoryzowany dostęp do jego konta i danych, a także potencjalnie wykonywać działania w jego imieniu. Przy ocenie CVSS 9.8 skutki obejmują pełne naruszenie poufności, integralności i dostępności zasobów.

Mitygacja

Należy zaktualizować Infinispan do wersji wyższej niż 9.4.14.Final, w której poprawka została wprowadzona zgodnie z referencjami producenta (pull requesty #6960 i #7025 w repozytorium GitHub). Użytkownicy Red Hat JBoss Data Grid powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Infinispan do wersji 9.4.14.Final oraz Red Hat JBoss Data Grid korzystający z integracji Spring Session.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Infinispan

    APP
    Infinispan
    ≤ 9.4.14
  • Red Hat Jboss Data Grid

    APP
    Redhat
    7.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-14887CRITICAL9.1PL ✓ten sam produkt

Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade

CVE-2019-14892CRITICAL9.8PL ✓ten sam produkt

RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)

CVE-2019-10212CRITICAL9.8PL ✓ten sam produkt

Undertow: ujawnienie poświadczeń użytkownika w logach DEBUG

CVE-2019-3888CRITICAL9.8PL ✓ten sam produkt

Undertow: ujawnienie danych uwierzytelniających w plikach logów

CVE-2023-5384HIGH7.2ten sam produkt

A flaw was found in Infinispan. When serializing the configuration for a cache to XML/JSON/YAML, which contain...