CRITICAL✓ PATCH🇬🇧 English

CVE-2019-14887

Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade

CVSS 9.1v3.1pub. 2020-03-16upd. 2024-11-21

W serwerze aplikacyjnym Wildfly, przy użyciu dostawcy zabezpieczeń OpenSSL, konfiguracja 'enabled-protocols' nie jest respektowana. Atakujący może wymusić obniżenie połączenia do słabszej wersji TLS, potencjalnie naruszając poufność przesyłanych danych.

Pokaż oryginał (EN)

A flaw was found when an OpenSSL security provider is used with Wildfly, the 'enabled-protocols' value in the Wildfly configuration isn't honored. An attacker could target the traffic sent from Wildfly and downgrade the connection to a weaker version of TLS, potentially breaking the encryption. This could lead to a leak of the data being passed over the network. Wildfly version 7.2.0.GA, 7.2.3.GA and 7.2.5.CR2 are believed to be vulnerable.

🤖 Analiza AI
Jak działa

Kiedy Wildfly skonfigurowany jest z dostawcą OpenSSL, wartość parametru 'enabled-protocols' określająca dozwolone wersje protokołu TLS jest ignorowana. Oznacza to, że mimo zdefiniowania przez administratora bezpiecznych wersji protokołu, serwer może negocjować połączenia z wykorzystaniem słabszych, przestarzałych wersji TLS. Atakujący przechwytujący ruch sieciowy może przeprowadzić atak TLS downgrade, wymuszając użycie słabszego protokołu i potencjalnie łamiąc szyfrowanie transmisji.

Skutki

Atakujący może doprowadzić do wycieku poufnych danych przesyłanych przez sieć, obniżając poziom szyfrowania do słabszej wersji TLS. Podatność prowadzi do naruszenia poufności i integralności komunikacji sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są w Red Hat Bugzilla pod identyfikatorem CVE-2019-14887 oraz w zgłoszeniu JBEAP-17965. Jako środek tymczasowy zaleca się unikanie stosowania dostawcy zabezpieczeń OpenSSL w konfiguracji Wildfly do czasu wdrożenia poprawki.

Kogo dotyczy

Wildfly w wersjach 7.2.0.GA, 7.2.3.GA oraz 7.2.5.CR2, a także produkty Red Hat oparte na tej platformie: JBoss Data Grid, JBoss Enterprise Application Platform, JBoss Fuse, OpenShift Application Runtimes oraz Single Sign-On.

Uwagi

Podatność dotyczy wyłącznie konfiguracji Wildfly z dostawcą zabezpieczeń OpenSSL. Użycie domyślnego dostawcy Java (JSSE) nie jest podatne na opisany błąd.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Red Hat Jboss Data Grid

    APP
    Redhat
    7.0.0
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.0.0
  • Red Hat Jboss Fuse

    APP
    Redhat
    7.0.0
  • Red Hat Openshift Application Runtimes

    APP
    Redhat
    wszystkie wersje
  • Red Hat Single Sign On

    APP
    Redhat
    7.0
  • Red Hat Wildfly

    APP
    Redhat
    7.2.07.2.37.2.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2017-12149CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2022-4361CRITICAL10.0PL ✓ten sam produkt

XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów

CVE-2019-14892CRITICAL9.8PL ✓ten sam produkt

RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)

CVE-2019-20444CRITICAL9.1PL ✓ten sam produkt

Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)