W Infinispan do wersji 9.4.14.Final wykryto błąd w implementacji ochrony przed session fixation w integracji ze Spring Session, prowadzący do nieprawidłowej obsługi sesji. Podatność posiada krytyczny poziom CVSS 9.8, co oznacza możliwość przejęcia sesji użytkownika bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
A flaw was found in Infinispan through version 9.4.14.Final. An improper implementation of the session fixation protection in the Spring Session integration can result in incorrect session handling.
Podatność polega na nieprawidłowej implementacji mechanizmu ochrony przed session fixation (CWE-384) w komponencie integrującym Infinispan ze Spring Session. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wykorzystać błędną obsługę identyfikatorów sesji. W wyniku tego możliwe jest wymuszenie lub przewidzenie identyfikatora sesji, co prowadzi do przejęcia kontroli nad sesją innego użytkownika.
Atakujący może przejąć sesję uwierzytelnionego użytkownika, uzyskując nieautoryzowany dostęp do jego konta i danych, a także potencjalnie wykonywać działania w jego imieniu. Przy ocenie CVSS 9.8 skutki obejmują pełne naruszenie poufności, integralności i dostępności zasobów.
Należy zaktualizować Infinispan do wersji wyższej niż 9.4.14.Final, w której poprawka została wprowadzona zgodnie z referencjami producenta (pull requesty #6960 i #7025 w repozytorium GitHub). Użytkownicy Red Hat JBoss Data Grid powinni zastosować patche dostępne u producenta zgodnie z referencjami.
Infinispan do wersji 9.4.14.Final oraz Red Hat JBoss Data Grid korzystający z integracji Spring Session.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInfinispan
APPInfinispan≤ 9.4.14Red Hat Jboss Data Grid
APPRedhat7.0.0
Powiązane podatności
Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade
RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)
Undertow: ujawnienie poświadczeń użytkownika w logach DEBUG
Undertow: ujawnienie danych uwierzytelniających w plikach logów
A flaw was found in Infinispan. When serializing the configuration for a cache to XML/JSON/YAML, which contain...