Apache CXF przed wersjami 3.3.4 i 3.2.11 nie weryfikuje, czy uwierzytelniony podmiot odpowiada parametrowi clientId przekazanemu w żądaniu do usługi access token. Błąd ten umożliwia przejęcie tokenu dostępu innego klienta przez podmiot, który wszedł w posiadanie jego kodu autoryzacyjnego.
▸ Pokaż oryginał (EN)
Apache CXF before 3.3.4 and 3.2.11 provides all of the components that are required to build a fully fledged OpenId Connect service. There is a vulnerability in the access token services, where it does not validate that the authenticated principal is equal to that of the supplied clientId parameter in the request. If a malicious client was able to somehow steal an authorization code issued to another client, then they could exploit this vulnerability to obtain an access token for the other client.
Podatność dotyczy implementacji usług OpenID Connect w Apache CXF. Podczas wymiany kodu autoryzacyjnego na token dostępu serwer nie sprawdza, czy uwierzytelniony klient rzeczywiście jest właścicielem podanego parametru clientId. W efekcie złośliwy klient, który w jakikolwiek sposób przechwycił kod autoryzacyjny wydany dla innego klienta, może przesłać żądanie z cudzym clientId i uzyskać ważny token dostępu należący do ofiary.
Atakujący może uzyskać token dostępu wystawiony dla innego klienta OAuth/OpenID Connect, co prowadzi do nieuprawnionego dostępu do zasobów i danych chronionych tym tokenem — naruszając poufność, integralność i dostępność systemu.
Należy zaktualizować Apache CXF do wersji 3.3.4 lub 3.2.11 albo nowszej. Użytkownicy produktów Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.
Apache CXF w wersjach wcześniejszych niż 3.3.4 i 3.2.11; podatne są również Oracle Commerce Guided Search, Oracle Enterprise Manager Base Platform oraz Oracle Flexcube Private Banking (konkretne wersje wskazane w referencjach producenta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Cxf
APPApache3.2.0 – 3.2.11 (bez)3.3.0 – 3.3.4 (bez)Oracle Commerce Guided Search
APPOracle11.3.2Oracle Enterprise Manager Base Platform
APPOracle13.2.1.0Oracle Flexcube Private Banking
APPOracle12.0.012.1.0Oracle Retail Order Broker
APPOracle15.0
Powiązane podatności
RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)
Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...
Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...
Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...
Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...