CRITICAL🇬🇧 English

CVE-2020-12645

OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)

CVSS 9.8v3.1pub. 2020-08-31upd. 2024-11-21

OX App Suite w wersjach 7.10.1–7.10.3 zawiera podatność polegającą na nieprawidłowej walidacji danych wejściowych przy weryfikacji limitów żądań (rate limits). Luka umożliwia atakującemu ominięcie mechanizmów ochronnych poprzez spreparowany nagłówek User-Agent, co może prowadzić do nadużyć funkcjonalności systemu.

Pokaż oryginał (EN)

OX App Suite 7.10.1 to 7.10.3 has improper input validation for rate limits with a crafted User-Agent header, spoofed vacation notices, and /apps/load memory consumption.

🤖 Analiza AI
Jak działa

Atakujący może manipulować nagłówkiem HTTP User-Agent w taki sposób, aby obejść mechanizm rate limiting zaimplementowany w aplikacji (CWE-307 — brak właściwego ograniczenia prób uwierzytelnienia lub operacji). Dodatkowo podatność obejmuje możliwość sfałszowania powiadomień o nieobecności (spoofed vacation notices) oraz nadmierną konsumpcję pamięci poprzez endpoint /apps/load. Nieprawidłowa walidacja danych wejściowych we wszystkich tych obszarach pozwala na działania wykraczające poza zamierzone ograniczenia aplikacji.

Skutki

Atakujący może ominąć zabezpieczenia rate limiting, sfałszować powiadomienia o nieobecności użytkowników oraz doprowadzić do nadmiernego zużycia pamięci serwera, potencjalnie skutkując odmową usługi (DoS) lub naruszeniem integralności i poufności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji nowszej niż 7.10.3 zgodnie z informacjami opublikowanymi przez Open-Xchange oraz na liście Full Disclosure (sierpień 2020).

Kogo dotyczy

OX App Suite (Open-Xchange Appsuite) w wersjach 7.10.1, 7.10.2 oraz 7.10.3

Uwagi

Szczegóły podatności zostały opublikowane 31 sierpnia 2020 roku na liście dyskusyjnej Full Disclosure (seclists.org). Podatność obejmuje trzy odrębne wektory ataku wymienione w opisie: manipulację nagłówkiem User-Agent, fałszowanie vacation notices oraz atak na endpoint /apps/load.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Open Xchange Appsuite

    APP
    Open-Xchange
    7.10.1 – 7.10.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-7158CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych

CVE-2017-13667CRITICAL9.9PL ✓ten sam produkt

SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych

CVE-2017-17060CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4

CVE-2017-5210CRITICAL9.8PL ✓ten sam produkt

Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych

CVE-2017-5212CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3