Biblioteka Connect2id Nimbus JOSE+JWT przed wersją 7.9 może rzucać nieprzechwycone wyjątki podczas parsowania tokenu JWT, co może prowadzić do obejścia mechanizmu uwierzytelnienia lub ujawnienia informacji. Podatność posiada ocenę CVSS 9.8 i dotyczy wielu popularnych produktów enterprise.
▸ Pokaż oryginał (EN)
Connect2id Nimbus JOSE+JWT before v7.9 can throw various uncaught exceptions while parsing a JWT, which could result in an application crash (potential information disclosure) or a potential authentication bypass.
Podczas przetwarzania (parsowania) tokenu JWT biblioteka Nimbus JOSE+JWT nie obsługuje prawidłowo pewnych wyjątków — zamiast je przechwycić i bezpiecznie obsłużyć, pozwala im się propagować w sposób niekontrolowany (CWE-755: Improper Handling of Exceptional Conditions). Niezłapany wyjątek może spowodować awarię aplikacji (crash) lub — w zależności od logiki aplikacji — doprowadzić do sytuacji, w której weryfikacja tokenu JWT zostaje ominięta. Atakujący może wysłać specjalnie spreparowany token JWT, aby wywołać ten stan.
Atakujący zdalny, nieuwierzytelniony może obejść mechanizm uwierzytelnienia aplikacji (authentication bypass) lub spowodować jej awarię, co może wiązać się z ujawnieniem wrażliwych informacji. W najgorszym scenariuszu uzyskuje nieautoryzowany dostęp do zasobów chronionych tokenami JWT.
Należy zaktualizować bibliotekę Connect2id Nimbus JOSE+JWT do wersji 7.9 lub nowszej. Użytkownicy produktów Apache Hadoop oraz Oracle (Communications Cloud Native Core Security Edge Protection Proxy, Communications Pricing Design Center, Data Integrator) powinni zastosować patche dostępne u producenta zgodnie z referencjami.
Connect2id Nimbus JOSE+JWT w wersjach przed 7.9. Podatność dotyka również produktów korzystających z tej biblioteki: Apache Hadoop, Oracle Communications Cloud Native Core Security Edge Protection Proxy, Oracle Communications Pricing Design Center, Oracle Data Integrator.
Szczegółowe informacje o poprawkach bezpieczeństwa dostępne są w oficjalnym SECURITY-CHANGELOG biblioteki Nimbus JOSE+JWT pod adresem wskazanym w referencjach: https://connect2id.com/blog/nimbus-jose-jwt-7-9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Hadoop
APPApache3.2.1Connect2id Nimbus Jose\+jwt
APPConnect2Id< 7.9Oracle Communications Cloud Native Core Security Edge Protection Proxy
APPOracle1.7.0Oracle Communications Pricing Design Center
APPOracle12.0.0.3.0Oracle Data Integrator
APPOracle12.2.1.4.0Oracle Enterprise Manager Base Platform
APPOracle13.4.0.0Oracle Healthcare Data Repository
APPOracle8.1.0Oracle Insurance Policy Administration
APPOracle11.0 – 11.3.1Oracle Jd Edwards Enterpriseone Orchestrator
APPOracle≤ 9.2.5.3Oracle Jd Edwards Enterpriseone Tools
APPOracle≤ 9.2.5.3Oracle Peoplesoft Enterprise Peopletools
APPOracle8.588.59Oracle Policy Automation
APPOracle12.2.0 – 12.2.22Oracle Primavera Gateway
APPOracle19.12.018.8.0 – 18.8.11Oracle Solaris Cluster
APPOracle4.0Oracle Weblogic Server
APPOracle12.2.1.3.012.2.1.4.0
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)