W aplikacji Fleet (open source manager dla osquery) przed wersją 3.5.1 możliwe jest zmanipulowanie prawidłowej odpowiedzi SAML przez atakującego w celu obejścia weryfikacji tożsamości. Luka umożliwia nieuprawnione logowanie do Fleet bez posiadania ważnych poświadczeń u dostawcy tożsamości (IdP).
▸ Pokaż oryginał (EN)
Fleet is an open source osquery manager. In Fleet before version 3.5.1, due to issues in Go's standard library XML parsing, a valid SAML response may be mutated by an attacker to modify the trusted document. This can result in allowing unverified logins from a SAML IdP. Users that configure Fleet with SSO login may be vulnerable to this issue. This issue is patched in 3.5.1. The fix was made using https://github.com/mattermost/xml-roundtrip-validator If upgrade to 3.5.1 is not possible, users should disable SSO authentication in Fleet.
Podatność wynika z błędów w standardowej bibliotece Go odpowiedzialnej za parsowanie XML. Atakujący może zmodyfikować (zmutować) prawidłowy dokument SAML w taki sposób, że zaufany dokument zostaje zastąpiony spreparowaną treścią, lecz weryfikacja kryptograficzna nadal przechodzi poprawnie (CWE-290 — Authentication Bypass by Spoofing). W efekcie Fleet akceptuje zmodyfikowaną odpowiedź SAML jako autentyczną, co pozwala na zalogowanie się bez faktycznej autoryzacji przez IdP. Problem dotyczy wyłącznie instalacji, w których skonfigurowano logowanie przez SSO/SAML.
Atakujący może uzyskać nieautoryzowany dostęp do instancji Fleet, potencjalnie przejmując kontrolę nad zarządzanymi węzłami osquery, co w środowisku produkcyjnym oznacza pełen dostęp do danych zbieranych z infrastruktury oraz możliwość dalszego lateral movement.
Należy zaktualizować Fleet do wersji 3.5.1 lub nowszej (patch wydany 14 grudnia 2020 r.), która korzysta z biblioteki xml-roundtrip-validator projektu Mattermost. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy tymczasowo wyłączyć uwierzytelnianie SSO w Fleet do czasu wdrożenia patcha.
Fleet w wersjach przed 3.5.1, przy włączonej konfiguracji logowania SSO (SAML/IdP). Instalacje bez skonfigurowanego SSO nie są narażone.
Poprawka została zaimplementowana przy użyciu biblioteki open source xml-roundtrip-validator opracowanej przez Mattermost w ramach skoordynowanego ujawnienia podatności w bibliotece XML języka Go. Szczegóły techniczne dostępne na blogu Mattermost.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFleetdm Fleet
APPFleetdm< 3.5.1
Powiązane podatności
Brak weryfikacji podpisu JWT w Fleet Windows MDM — nieautoryzowana rejestracja urządzeń
Fleet is open source device management software. Prior to version 4.81.0, a vulnerability in Fleet’s Windows M...
Fleet is open source device management software. Prior to version 4.81.0, Fleet contained a denial-of-service ...
Fleet is open source device management software. Prior to version 4.82.0, a vulnerability in Fleet's Windows M...
Fleet is open source device management software. Prior to 4.81.1, the Orbit agent's FileVault disk encryption ...