CRITICAL🇬🇧 English

CVE-2020-26276

Obejście uwierzytelniania SAML w Fleet — nieautoryzowany dostęp przez SSO

CVSS 10.0v3.1pub. 2020-12-17upd. 2024-11-21

W aplikacji Fleet (open source manager dla osquery) przed wersją 3.5.1 możliwe jest zmanipulowanie prawidłowej odpowiedzi SAML przez atakującego w celu obejścia weryfikacji tożsamości. Luka umożliwia nieuprawnione logowanie do Fleet bez posiadania ważnych poświadczeń u dostawcy tożsamości (IdP).

Pokaż oryginał (EN)

Fleet is an open source osquery manager. In Fleet before version 3.5.1, due to issues in Go's standard library XML parsing, a valid SAML response may be mutated by an attacker to modify the trusted document. This can result in allowing unverified logins from a SAML IdP. Users that configure Fleet with SSO login may be vulnerable to this issue. This issue is patched in 3.5.1. The fix was made using https://github.com/mattermost/xml-roundtrip-validator If upgrade to 3.5.1 is not possible, users should disable SSO authentication in Fleet.

🤖 Analiza AI
Jak działa

Podatność wynika z błędów w standardowej bibliotece Go odpowiedzialnej za parsowanie XML. Atakujący może zmodyfikować (zmutować) prawidłowy dokument SAML w taki sposób, że zaufany dokument zostaje zastąpiony spreparowaną treścią, lecz weryfikacja kryptograficzna nadal przechodzi poprawnie (CWE-290 — Authentication Bypass by Spoofing). W efekcie Fleet akceptuje zmodyfikowaną odpowiedź SAML jako autentyczną, co pozwala na zalogowanie się bez faktycznej autoryzacji przez IdP. Problem dotyczy wyłącznie instalacji, w których skonfigurowano logowanie przez SSO/SAML.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do instancji Fleet, potencjalnie przejmując kontrolę nad zarządzanymi węzłami osquery, co w środowisku produkcyjnym oznacza pełen dostęp do danych zbieranych z infrastruktury oraz możliwość dalszego lateral movement.

Mitygacja

Należy zaktualizować Fleet do wersji 3.5.1 lub nowszej (patch wydany 14 grudnia 2020 r.), która korzysta z biblioteki xml-roundtrip-validator projektu Mattermost. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy tymczasowo wyłączyć uwierzytelnianie SSO w Fleet do czasu wdrożenia patcha.

Kogo dotyczy

Fleet w wersjach przed 3.5.1, przy włączonej konfiguracji logowania SSO (SAML/IdP). Instalacje bez skonfigurowanego SSO nie są narażone.

Uwagi

Poprawka została zaimplementowana przy użyciu biblioteki open source xml-roundtrip-validator opracowanej przez Mattermost w ramach skoordynowanego ujawnienia podatności w bibliotece XML języka Go. Szczegóły techniczne dostępne na blogu Mattermost.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Fleetdm Fleet

    APP
    Fleetdm
    < 3.5.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-23518CRITICAL9.3PL ✓ten sam produkt

Brak weryfikacji podpisu JWT w Fleet Windows MDM — nieautoryzowana rejestracja urządzeń

CVE-2026-23998HIGH8.2ten sam produkt

Fleet is open source device management software. Prior to version 4.81.0, a vulnerability in Fleet’s Windows M...

CVE-2026-26062HIGH8.7ten sam produkt

Fleet is open source device management software. Prior to version 4.81.0, Fleet contained a denial-of-service ...

CVE-2026-24899HIGH8.2ten sam produkt

Fleet is open source device management software. Prior to version 4.82.0, a vulnerability in Fleet's Windows M...

CVE-2026-27806HIGH7.8ten sam produkt

Fleet is open source device management software. Prior to 4.81.1, the Orbit agent's FileVault disk encryption ...