CRITICAL🇬🇧 English

CVE-2019-15149

Mitogen: błąd typograficzny usuwa mechanizm jednokierunkowego routingu

CVSS 9.8v3.0pub. 2019-08-18upd. 2024-11-21

W bibliotece Mitogen przed wersją 0.2.8 literówka w pliku core.py powoduje wyłączenie mechanizmu ochrony jednokierunkowego routingu (unidirectional-routing) w przypadku procesów potomnych inicjowanych przez inne procesy potomne. Podatność otrzymała ocenę CRITICAL (CVSS 9.8), choć sam producent kwestionuje jej praktyczną exploitowalność.

Pokaż oryginał (EN)

core.py in Mitogen before 0.2.8 has a typo that drops the unidirectional-routing protection mechanism in the case of a child that is initiated by another child. The Ansible extension is unaffected. NOTE: the vendor disputes this issue because it is exploitable only in conjunction with hypothetical other factors, i.e., an affected use case within a library caller, and a bug in the message receiver policy code that led to reliance on this extra protection mechanism

🤖 Analiza AI
Jak działa

Błąd typograficzny w pliku core.py sprawia, że mechanizm ochrony jednokierunkowego routingu nie jest egzekwowany w specyficznym scenariuszu: gdy proces potomny (child) jest tworzony przez inny proces potomny. W normalnych warunkach mechanizm ten zapobiega nieautoryzowanej komunikacji między procesami. Według producenta podatność jest exploitowalna wyłącznie w połączeniu z dodatkowymi czynnikami — błędem w kodzie polityki odbiorcy wiadomości oraz odpowiednio skonstruowanym scenariuszem użycia przez wywołującą bibliotekę. Rozszerzenie Ansible nie jest podatne na ten błąd.

Skutki

Atakujący, który może kontrolować lub wpływać na komunikację między procesami potomnymi, mógłby ominąć mechanizm ochrony routingu, potencjalnie uzyskując nieautoryzowany dostęp do poufnych danych, możliwość modyfikacji danych lub zakłócenia działania systemu (odpowiednio: C:H, I:H, A:H według wektora CVSS).

Mitygacja

Należy zaktualizować bibliotekę Mitogen do wersji 0.2.8 lub nowszej, wydanej 2019-08-18, w której wprowadzono poprawkę opisaną w commit 5924af1566763e48c42028399ea0cd95c457b3dc. Szczegóły dostępne w chanlogu producenta.

Kogo dotyczy

Networkgenomics Mitogen w wersjach przed 0.2.8. Rozszerzenie Ansible dla Mitogen nie jest podatne.

Uwagi

Producent (vendor) oficjalnie kwestionuje tę podatność, wskazując, że jest ona exploitowalna wyłącznie w połączeniu z hipotetycznymi dodatkowymi czynnikami: odpowiednim scenariuszem użycia po stronie wywołującej biblioteki oraz błędem w kodzie polityki odbiorcy wiadomości. Data publikacji poprawki: 2019-08-18 (wersja 0.2.8).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Networkgenomics Mitogen

    APP
    Networkgenomics
    < 0.2.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje