W bibliotece crewjam/saml odkryto krytyczną podatność umożliwiającą obejście mechanizmu uwierzytelniania SAML. Błąd ten pozwala nieuwierzytelnionemu atakującemu zdalnie uzyskać pełny dostęp do chronionych zasobów.
▸ Pokaż oryginał (EN)
A signature verification vulnerability exists in crewjam/saml. This flaw allows an attacker to bypass SAML Authentication. The highest threat from this vulnerability is to confidentiality, integrity, as well as system availability.
Podatność polega na nieprawidłowej weryfikacji podpisu cyfrowego w odpowiedziach SAML. Atakujący może spreparować lub zmodyfikować odpowiedź SAML w taki sposób, że jej podpis zostanie błędnie uznany za prawidłowy. W efekcie mechanizm uwierzytelniania akceptuje fałszywą tożsamość bez faktycznej weryfikacji, co umożliwia skuteczne podszywanie się pod dowolnego użytkownika.
Atakujący może całkowicie ominąć uwierzytelnianie SAML i uzyskać nieautoryzowany dostęp do systemów, co zagraża poufności, integralności oraz dostępności danych i usług.
Należy zaktualizować Grafana do wersji 6.7.5, 7.2.3 lub 7.3.6 (w zależności od używanej gałęzi). Dla pozostałych produktów (crewjam/saml, Red Hat OpenShift Container Platform) należy zastosować patche dostępne u producenta zgodnie z referencjami.
Biblioteka crewjam/saml (Saml Project), Grafana (Grafana Grafana) oraz Red Hat OpenShift Container Platform — konkretne wersje wskazane w referencjach producenta; dla Grafana wskazano wersje naprawione: 6.7.5, 7.2.3 oraz 7.3.6
Szczegółowe informacje o podatności w bibliotece crewjam/saml opublikowano jako GitHub Security Advisory GHSA-4hq8-gmxx-h6w9. Grafana wydała poprawki 17 grudnia 2020 r., zgodnie z wpisem na oficjalnym blogu producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3233Grafana
APPGrafana7.3.0 – 7.3.6 (bez)< 6.7.57.0.0 – 7.2.3 (bez)Red Hat Enterprise Linux
OSRedhat8.0Red Hat OpenShift Container Platform
APPRedhat3.114.0Red Hat Openshift Service Mesh
APPRedhat2.0Saml Project Saml
APPSaml Project< 0.4.3
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox