W Apache Traffic Control w wersjach 3.0.0 i 3.0.1 możliwe jest nieprawidłowe uwierzytelnienie w komponencie Traffic Ops API, jeśli włączone jest logowanie przez LDAP. Podatność pozwala atakującemu zalogować się jako dowolny użytkownik LDAP bez znajomości jego hasła, co stanowi krytyczne zagrożenie dla bezpieczeństwa systemu.
▸ Pokaż oryginał (EN)
Improper authentication is possible in Apache Traffic Control versions 3.0.0 and 3.0.1 if LDAP is enabled for login in the Traffic Ops API component. Given a username for a user that can be authenticated via LDAP, it is possible to improperly authenticate as that user without that user's correct password.
Podatność (CWE-287 — Improper Authentication) polega na błędnym mechanizmie weryfikacji tożsamości w Traffic Ops API podczas korzystania z uwierzytelnienia LDAP. Atakujący, znając jedynie nazwę użytkownika (login) konta zarejestrowanego w katalogu LDAP, jest w stanie uwierzytelnić się jako ten użytkownik bez podania poprawnego hasła. Błąd dotyczy wyłącznie konfiguracji, w których włączona jest integracja z LDAP — domyślna konfiguracja bez LDAP nie jest bezpośrednio narażona.
Atakujący może przejąć kontrolę nad dowolnym kontem użytkownika zintegrowanym z LDAP, uzyskując pełny dostęp do Traffic Ops API z uprawnieniami tego użytkownika — włącznie z możliwością odczytu, modyfikacji i usuwania danych konfiguracyjnych infrastruktury CDN.
Należy zaktualizować Apache Traffic Control do wersji wyższej niż 3.0.1. Jako obejście tymczasowe można wyłączyć uwierzytelnienie LDAP w Traffic Ops API do czasu wdrożenia patcha. Szczegółowe informacje dostępne są w listach dyskusyjnych projektu oraz w artykule pomocniczym F5 (K84141859).
Apache Traffic Control w wersjach 3.0.0 oraz 3.0.1 z włączoną integracją LDAP w komponencie Traffic Ops API.
Podatność dotyczy wyłącznie instalacji z włączoną opcją logowania przez LDAP. Środowiska nieużywające integracji LDAP nie są narażone na ten wektor ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Traffic Control
APPApache3.0.03.0.1
Powiązane podatności
SQL injection w Apache Traffic Control — eskalacja uprawnień przez Traffic Ops
Apache Traffic Control Traffic Ops — LDAP injection w endpoincie logowania
** UNSUPPORTED WHEN ASSIGNED ** Inefficient Regular Expression Complexity vulnerability in Apache Traffic Cont...
In Apache Traffic Control Traffic Ops prior to 6.1.0 or 5.1.6, an unprivileged user who can reach Traffic Ops ...
The Traffic Router component of the incubating Apache Traffic Control project is vulnerable to a Slowloris sty...