CRITICAL🇬🇧 English

CVE-2019-12419

Apache CXF: błędna walidacja clientId w usługach OpenID Connect

CVSS 9.8v3.1pub. 2019-11-06upd. 2024-11-21

Apache CXF przed wersjami 3.3.4 i 3.2.11 nie weryfikuje, czy uwierzytelniony podmiot odpowiada parametrowi clientId przekazanemu w żądaniu do usługi access token. Błąd ten umożliwia przejęcie tokenu dostępu innego klienta przez podmiot, który wszedł w posiadanie jego kodu autoryzacyjnego.

Pokaż oryginał (EN)

Apache CXF before 3.3.4 and 3.2.11 provides all of the components that are required to build a fully fledged OpenId Connect service. There is a vulnerability in the access token services, where it does not validate that the authenticated principal is equal to that of the supplied clientId parameter in the request. If a malicious client was able to somehow steal an authorization code issued to another client, then they could exploit this vulnerability to obtain an access token for the other client.

🤖 Analiza AI
Jak działa

Podatność dotyczy implementacji usług OpenID Connect w Apache CXF. Podczas wymiany kodu autoryzacyjnego na token dostępu serwer nie sprawdza, czy uwierzytelniony klient rzeczywiście jest właścicielem podanego parametru clientId. W efekcie złośliwy klient, który w jakikolwiek sposób przechwycił kod autoryzacyjny wydany dla innego klienta, może przesłać żądanie z cudzym clientId i uzyskać ważny token dostępu należący do ofiary.

Skutki

Atakujący może uzyskać token dostępu wystawiony dla innego klienta OAuth/OpenID Connect, co prowadzi do nieuprawnionego dostępu do zasobów i danych chronionych tym tokenem — naruszając poufność, integralność i dostępność systemu.

Mitygacja

Należy zaktualizować Apache CXF do wersji 3.3.4 lub 3.2.11 albo nowszej. Użytkownicy produktów Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache CXF w wersjach wcześniejszych niż 3.3.4 i 3.2.11; podatne są również Oracle Commerce Guided Search, Oracle Enterprise Manager Base Platform oraz Oracle Flexcube Private Banking (konkretne wersje wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Cxf

    APP
    Apache
    3.2.0 – 3.2.11 (bez)3.3.0 – 3.3.4 (bez)
  • Oracle Commerce Guided Search

    APP
    Oracle
    11.3.2
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    13.2.1.0
  • Oracle Flexcube Private Banking

    APP
    Oracle
    12.0.012.1.0
  • Oracle Retail Order Broker

    APP
    Oracle
    15.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-22947CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)

CVE-2026-70978CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...

CVE-2026-70976CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...

CVE-2026-70977CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...

CVE-2026-70979CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...