OX App Suite w wersjach 7.10.1–7.10.3 zawiera podatność polegającą na nieprawidłowej walidacji danych wejściowych przy weryfikacji limitów żądań (rate limits). Luka umożliwia atakującemu ominięcie mechanizmów ochronnych poprzez spreparowany nagłówek User-Agent, co może prowadzić do nadużyć funkcjonalności systemu.
▸ Pokaż oryginał (EN)
OX App Suite 7.10.1 to 7.10.3 has improper input validation for rate limits with a crafted User-Agent header, spoofed vacation notices, and /apps/load memory consumption.
Atakujący może manipulować nagłówkiem HTTP User-Agent w taki sposób, aby obejść mechanizm rate limiting zaimplementowany w aplikacji (CWE-307 — brak właściwego ograniczenia prób uwierzytelnienia lub operacji). Dodatkowo podatność obejmuje możliwość sfałszowania powiadomień o nieobecności (spoofed vacation notices) oraz nadmierną konsumpcję pamięci poprzez endpoint /apps/load. Nieprawidłowa walidacja danych wejściowych we wszystkich tych obszarach pozwala na działania wykraczające poza zamierzone ograniczenia aplikacji.
Atakujący może ominąć zabezpieczenia rate limiting, sfałszować powiadomienia o nieobecności użytkowników oraz doprowadzić do nadmiernego zużycia pamięci serwera, potencjalnie skutkując odmową usługi (DoS) lub naruszeniem integralności i poufności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji nowszej niż 7.10.3 zgodnie z informacjami opublikowanymi przez Open-Xchange oraz na liście Full Disclosure (sierpień 2020).
OX App Suite (Open-Xchange Appsuite) w wersjach 7.10.1, 7.10.2 oraz 7.10.3
Szczegóły podatności zostały opublikowane 31 sierpnia 2020 roku na liście dyskusyjnej Full Disclosure (seclists.org). Podatność obejmuje trzy odrębne wektory ataku wymienione w opisie: manipulację nagłówkiem User-Agent, fałszowanie vacation notices oraz atak na endpoint /apps/load.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpen Xchange Appsuite
APPOpen-Xchange7.10.1 – 7.10.3
Powiązane podatności
Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych
SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych
Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4
Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych
Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3