CRITICAL🇬🇧 English

CVE-2019-17195

Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Biblioteka Connect2id Nimbus JOSE+JWT przed wersją 7.9 może rzucać nieprzechwycone wyjątki podczas parsowania tokenu JWT, co może prowadzić do obejścia mechanizmu uwierzytelnienia lub ujawnienia informacji. Podatność posiada ocenę CVSS 9.8 i dotyczy wielu popularnych produktów enterprise.

Pokaż oryginał (EN)

Connect2id Nimbus JOSE+JWT before v7.9 can throw various uncaught exceptions while parsing a JWT, which could result in an application crash (potential information disclosure) or a potential authentication bypass.

🤖 Analiza AI
Jak działa

Podczas przetwarzania (parsowania) tokenu JWT biblioteka Nimbus JOSE+JWT nie obsługuje prawidłowo pewnych wyjątków — zamiast je przechwycić i bezpiecznie obsłużyć, pozwala im się propagować w sposób niekontrolowany (CWE-755: Improper Handling of Exceptional Conditions). Niezłapany wyjątek może spowodować awarię aplikacji (crash) lub — w zależności od logiki aplikacji — doprowadzić do sytuacji, w której weryfikacja tokenu JWT zostaje ominięta. Atakujący może wysłać specjalnie spreparowany token JWT, aby wywołać ten stan.

Skutki

Atakujący zdalny, nieuwierzytelniony może obejść mechanizm uwierzytelnienia aplikacji (authentication bypass) lub spowodować jej awarię, co może wiązać się z ujawnieniem wrażliwych informacji. W najgorszym scenariuszu uzyskuje nieautoryzowany dostęp do zasobów chronionych tokenami JWT.

Mitygacja

Należy zaktualizować bibliotekę Connect2id Nimbus JOSE+JWT do wersji 7.9 lub nowszej. Użytkownicy produktów Apache Hadoop oraz Oracle (Communications Cloud Native Core Security Edge Protection Proxy, Communications Pricing Design Center, Data Integrator) powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Connect2id Nimbus JOSE+JWT w wersjach przed 7.9. Podatność dotyka również produktów korzystających z tej biblioteki: Apache Hadoop, Oracle Communications Cloud Native Core Security Edge Protection Proxy, Oracle Communications Pricing Design Center, Oracle Data Integrator.

Uwagi

Szczegółowe informacje o poprawkach bezpieczeństwa dostępne są w oficjalnym SECURITY-CHANGELOG biblioteki Nimbus JOSE+JWT pod adresem wskazanym w referencjach: https://connect2id.com/blog/nimbus-jose-jwt-7-9

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Hadoop

    APP
    Apache
    3.2.1
  • Connect2id Nimbus Jose\+jwt

    APP
    Connect2Id
    < 7.9
  • Oracle Communications Cloud Native Core Security Edge Protection Proxy

    APP
    Oracle
    1.7.0
  • Oracle Communications Pricing Design Center

    APP
    Oracle
    12.0.0.3.0
  • Oracle Data Integrator

    APP
    Oracle
    12.2.1.4.0
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    13.4.0.0
  • Oracle Healthcare Data Repository

    APP
    Oracle
    8.1.0
  • Oracle Insurance Policy Administration

    APP
    Oracle
    11.0 – 11.3.1
  • Oracle Jd Edwards Enterpriseone Orchestrator

    APP
    Oracle
    ≤ 9.2.5.3
  • Oracle Jd Edwards Enterpriseone Tools

    APP
    Oracle
    ≤ 9.2.5.3
  • Oracle Peoplesoft Enterprise Peopletools

    APP
    Oracle
    8.588.59
  • Oracle Policy Automation

    APP
    Oracle
    12.2.0 – 12.2.22
  • Oracle Primavera Gateway

    APP
    Oracle
    19.12.018.8.0 – 18.8.11
  • Oracle Solaris Cluster

    APP
    Oracle
    4.0
  • Oracle Weblogic Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2022-22947CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)