CRITICAL🇬🇧 English

CVE-2019-12736

JetBrains Ktor: command injection w obsłudze protokołu LDAP

CVSS 9.8v3.1pub. 2019-10-02upd. 2024-11-21

JetBrains Ktor przed wersją 1.2.0-rc nie sanityzuje nazwy użytkownika przekazywanej podczas uwierzytelniania przez protokół LDAP, co prowadzi do command injection. Podatność jest krytyczna — atakujący nieuwierzytelniony i zdalny może wykonać dowolne polecenia w kontekście aplikacji.

Pokaż oryginał (EN)

JetBrains Ktor framework before 1.2.0-rc does not sanitize the username provided by the user for the LDAP protocol, leading to command injection.

🤖 Analiza AI
Jak działa

Framework Ktor nie weryfikuje ani nie oczyszcza danych wejściowych podawanych przez użytkownika w polu nazwy użytkownika podczas operacji uwierzytelniania LDAP. Nieodpowiednio przefiltrowana wartość jest przekazywana bezpośrednio do zapytania lub polecenia związanego z LDAP, co umożliwia osadzenie w niej złośliwych znaków sterujących. W efekcie atakujący może wstrzyknąć własne polecenia (command injection), które zostaną wykonane przez aplikację.

Skutki

Atakujący zdalny, bez żadnego uwierzytelnienia, może wykonać dowolny kod lub polecenia po stronie serwera, uzyskując pełną kontrolę nad aplikacją, jej danymi oraz potencjalnie całym środowiskiem hostingowym.

Mitygacja

Należy zaktualizować JetBrains Ktor do wersji 1.2.0-rc lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains Q2 2019 pod adresem wskazanym w referencjach.

Kogo dotyczy

JetBrains Ktor framework w wersjach przed 1.2.0-rc

Uwagi

Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains Q2 2019, opublikowanego 26 września 2019 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Ktor

    APP
    Jetbrains
    ≤ 1.1.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-45612HIGH8.6ten sam produkt

In JetBrains Ktor before 2.3.5 default configuration of ContentNegotiation with XML format was vulnerable to X...

CVE-2022-48476HIGH7.5ten sam produkt

In JetBrains Ktor before 2.3.0 path traversal in the `resolveResource` method was possible

CVE-2022-29930HIGH8.7ten sam produkt

SHA1 implementation in JetBrains Ktor Native 2.0.0 was returning the same value. The issue was fixed in Ktor v...

CVE-2021-43203HIGH7.5ten sam produkt

In JetBrains Ktor before 1.6.4, nonce verification during the OAuth2 authentication process is implemented imp...

CVE-2019-10102HIGH8.1ten sam produkt

JetBrains Ktor framework (created using the Kotlin IDE template) versions before 1.1.0 were resolving artifact...