W serwerze aplikacyjnym Wildfly, przy użyciu dostawcy zabezpieczeń OpenSSL, konfiguracja 'enabled-protocols' nie jest respektowana. Atakujący może wymusić obniżenie połączenia do słabszej wersji TLS, potencjalnie naruszając poufność przesyłanych danych.
▸ Pokaż oryginał (EN)
A flaw was found when an OpenSSL security provider is used with Wildfly, the 'enabled-protocols' value in the Wildfly configuration isn't honored. An attacker could target the traffic sent from Wildfly and downgrade the connection to a weaker version of TLS, potentially breaking the encryption. This could lead to a leak of the data being passed over the network. Wildfly version 7.2.0.GA, 7.2.3.GA and 7.2.5.CR2 are believed to be vulnerable.
Kiedy Wildfly skonfigurowany jest z dostawcą OpenSSL, wartość parametru 'enabled-protocols' określająca dozwolone wersje protokołu TLS jest ignorowana. Oznacza to, że mimo zdefiniowania przez administratora bezpiecznych wersji protokołu, serwer może negocjować połączenia z wykorzystaniem słabszych, przestarzałych wersji TLS. Atakujący przechwytujący ruch sieciowy może przeprowadzić atak TLS downgrade, wymuszając użycie słabszego protokołu i potencjalnie łamiąc szyfrowanie transmisji.
Atakujący może doprowadzić do wycieku poufnych danych przesyłanych przez sieć, obniżając poziom szyfrowania do słabszej wersji TLS. Podatność prowadzi do naruszenia poufności i integralności komunikacji sieciowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są w Red Hat Bugzilla pod identyfikatorem CVE-2019-14887 oraz w zgłoszeniu JBEAP-17965. Jako środek tymczasowy zaleca się unikanie stosowania dostawcy zabezpieczeń OpenSSL w konfiguracji Wildfly do czasu wdrożenia poprawki.
Wildfly w wersjach 7.2.0.GA, 7.2.3.GA oraz 7.2.5.CR2, a także produkty Red Hat oparte na tej platformie: JBoss Data Grid, JBoss Enterprise Application Platform, JBoss Fuse, OpenShift Application Runtimes oraz Single Sign-On.
Podatność dotyczy wyłącznie konfiguracji Wildfly z dostawcą zabezpieczeń OpenSSL. Użycie domyślnego dostawcy Java (JSSE) nie jest podatne na opisany błąd.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRed Hat Jboss Data Grid
APPRedhat7.0.0Red Hat Jboss Enterprise Application Platform
APPRedhat7.0.0Red Hat Jboss Fuse
APPRedhat7.0.0Red Hat Openshift Application Runtimes
APPRedhatwszystkie wersjeRed Hat Single Sign On
APPRedhat7.0Red Hat Wildfly
APPRedhat7.2.07.2.37.2.5
Powiązane podatności
RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)
Brak walidacji nagłówka Host w serwerze Undertow HTTP
XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów
RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)
Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)