CRITICAL🇬🇧 English

CVE-2020-26892

Nieprawidłowa kontrola dostępu w JWT library w NATS nats-server

CVSS 9.8v3.1pub. 2020-11-06upd. 2024-11-21

NATS nats-server w wersjach przed 2.1.9 zawiera błąd w bibliotece JWT polegający na nieprawidłowej obsłudze wygasłych poświadczeń, co sklasyfikowane jest jako CWE-798 (użycie zakodowanych na stałe poświadczeń). Podatność umożliwia nieuprawniony dostęp do serwera przez nieuwierzytelnionego atakującego zdalnie i bez interakcji użytkownika, co czyni ją krytycznie niebezpieczną.

Pokaż oryginał (EN)

The JWT library in NATS nats-server before 2.1.9 has Incorrect Access Control because of how expired credentials are handled.

🤖 Analiza AI
Jak działa

Biblioteka JWT w NATS nats-server nieprawidłowo obsługuje wygasłe poświadczenia — zamiast odmawiać dostępu po upływie ważności tokenu JWT, serwer akceptuje takie poświadczenia. Oznacza to, że atakujący posiadający token JWT, który utracił ważność, może nadal skutecznie uwierzytelniać się i uzyskiwać dostęp do zasobów serwera. Błąd umożliwia ominięcie mechanizmu kontroli dostępu bez konieczności posiadania aktywnych, poprawnych poświadczeń.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do serwera NATS z pełnymi uprawnieniami, co prowadzi do naruszenia poufności, integralności oraz dostępności przetwarzanych danych i komunikacji.

Mitygacja

Należy zaktualizować NATS nats-server do wersji 2.1.9 lub nowszej. Użytkownicy dystrybucji Fedora powinni zastosować patche dostępne u producenta zgodnie z ogłoszeniem w referencjach (lista Fedora package-announce).

Kogo dotyczy

NATS nats-server w wersjach przed 2.1.9 (Linux Foundation); Fedora (Fedoraproject) — wersje wskazane w referencjach producenta.

Uwagi

Informacja o podatności została opublikowana na liście oss-security w dniu 2 listopada 2020 r., a CVE przyznano 6 listopada 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    33
  • Linuxfoundation Nats Server

    APP
    Linuxfoundation
    < 2.1.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape