CRITICAL🇬🇧 English

CVE-2020-1887

Nieprawidłowa walidacja TLS SNI hostname w osquery — podatność MITM

CVSS 9.1v3.1pub. 2020-03-13upd. 2024-11-21

Osquery w wersjach od 2.9.0 do 4.2.0 nieprawidłowo waliduje nazwę hosta TLS SNI, co umożliwia atakującemu przeprowadzenie ataku man-in-the-middle na ruch sieciowy generowany przez osquery. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Incorrect validation of the TLS SNI hostname in osquery versions after 2.9.0 and before 4.2.0 could allow an attacker to MITM osquery traffic in the absence of a configured root chain of trust.

🤖 Analiza AI
Jak działa

Błąd polega na niepoprawnej weryfikacji pola SNI (Server Name Indication) w ramach uzgadniania TLS. Atakujący znajdujący się na ścieżce sieciowej może podszyć się pod zaufany serwer, prezentując certyfikat z inną nazwą hosta, który nie zostanie prawidłowo odrzucony przez osquery. Podatność jest szczególnie niebezpieczna w środowiskach, w których nie skonfigurowano własnego łańcucha zaufania (root chain of trust), ponieważ brak dodatkowej weryfikacji certyfikatów eliminuje alternatywne mechanizmy ochrony.

Skutki

Atakujący może przechwycić i modyfikować ruch TLS między osquery a serwerem zarządzającym (np. fleet manager), co prowadzi do ujawnienia wrażliwych danych konfiguracyjnych i wyników zapytań oraz potencjalnej możliwości manipulowania odpowiedziami serwera.

Mitygacja

Należy zaktualizować osquery do wersji 4.2.0 lub nowszej. Jako obejście tymczasowe zaleca się skonfigurowanie własnego łańcucha zaufania (root chain of trust) w środowiskach, w których natychmiastowa aktualizacja nie jest możliwa. Szczegóły dostępne w referencjach producenta: https://www.facebook.com/security/advisories/cve-2020-1887

Kogo dotyczy

Linuxfoundation osquery w wersjach po 2.9.0 i przed 4.2.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Linuxfoundation Osquery

    APP
    Linuxfoundation
    < 4.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-3567HIGH8.1ten sam produkt

In some configurations an attacker can inject a new executable path into the extensions.load file for osquery ...

CVE-2018-6336HIGH7.8ten sam produkt

An issue was discovered in osquery. A maliciously crafted Universal/fat binary can evade third-party code sign...

CVE-2020-26273MEDIUM5.2ten sam produkt

osquery is a SQL powered operating system instrumentation, monitoring, and analytics framework. In osquery bef...

CVE-2020-11081MEDIUM5.3ten sam produkt

osquery before version 4.4.0 enables a privilege escalation vulnerability. If a Window system is configured wi...

CVE-2026-53488CRITICAL9.4PL ✓ten sam vendor

containerd CRI plugin: brak walidacji etykiet obrazu umożliwia RCE na hoście