Osquery w wersjach od 2.9.0 do 4.2.0 nieprawidłowo waliduje nazwę hosta TLS SNI, co umożliwia atakującemu przeprowadzenie ataku man-in-the-middle na ruch sieciowy generowany przez osquery. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Incorrect validation of the TLS SNI hostname in osquery versions after 2.9.0 and before 4.2.0 could allow an attacker to MITM osquery traffic in the absence of a configured root chain of trust.
Błąd polega na niepoprawnej weryfikacji pola SNI (Server Name Indication) w ramach uzgadniania TLS. Atakujący znajdujący się na ścieżce sieciowej może podszyć się pod zaufany serwer, prezentując certyfikat z inną nazwą hosta, który nie zostanie prawidłowo odrzucony przez osquery. Podatność jest szczególnie niebezpieczna w środowiskach, w których nie skonfigurowano własnego łańcucha zaufania (root chain of trust), ponieważ brak dodatkowej weryfikacji certyfikatów eliminuje alternatywne mechanizmy ochrony.
Atakujący może przechwycić i modyfikować ruch TLS między osquery a serwerem zarządzającym (np. fleet manager), co prowadzi do ujawnienia wrażliwych danych konfiguracyjnych i wyników zapytań oraz potencjalnej możliwości manipulowania odpowiedziami serwera.
Należy zaktualizować osquery do wersji 4.2.0 lub nowszej. Jako obejście tymczasowe zaleca się skonfigurowanie własnego łańcucha zaufania (root chain of trust) w środowiskach, w których natychmiastowa aktualizacja nie jest możliwa. Szczegóły dostępne w referencjach producenta: https://www.facebook.com/security/advisories/cve-2020-1887
Linuxfoundation osquery w wersjach po 2.9.0 i przed 4.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NLinuxfoundation Osquery
APPLinuxfoundation< 4.2.0
Powiązane podatności
In some configurations an attacker can inject a new executable path into the extensions.load file for osquery ...
An issue was discovered in osquery. A maliciously crafted Universal/fat binary can evade third-party code sign...
osquery is a SQL powered operating system instrumentation, monitoring, and analytics framework. In osquery bef...
osquery before version 4.4.0 enables a privilege escalation vulnerability. If a Window system is configured wi...
containerd CRI plugin: brak walidacji etykiet obrazu umożliwia RCE na hoście