Concourse w wersjach przed 6.3.1 i 6.4.1, używający konektora uwierzytelniania GitLab, jest podatny na identity spoofing. Atakujący może uzyskać nieautoryzowany dostęp do zespołu Concourse, konfigurując konto GitLab z taką samą pełną nazwą jak uprawniony użytkownik.
▸ Pokaż oryginał (EN)
Concourse, versions prior to 6.3.1 and 6.4.1, in installations which use the GitLab auth connector, is vulnerable to identity spoofing by way of configuring a GitLab account with the same full name as another user who is granted access to a Concourse team. GitLab groups do not have this vulnerability, so GitLab users may be moved into groups which are then configured in the Concourse team.
Podatność wynika z błędnej weryfikacji tożsamości użytkowników GitLab podczas uwierzytelniania w Concourse (CWE-290 — Authentication Bypass by Spoofing). Concourse porównuje pełną nazwę (full name) konta GitLab z listą uprawnionych użytkowników, zamiast opierać się na unikalnym identyfikatorze. Atakujący tworzy konto GitLab z identyczną pełną nazwą jak użytkownik posiadający dostęp do danego zespołu Concourse, co pozwala mu podszyć się pod tę osobę i uzyskać dostęp. Grupy GitLab nie są podatne na ten problem — przeniesienie użytkowników do grup skonfigurowanych w zespole Concourse stanowi obejście podatności.
Atakujący bez żadnych uprawnień, zdalnie i bez interakcji ofiary, może uzyskać pełny nieautoryzowany dostęp do zespołu Concourse, co prowadzi do kompromitacji poufności oraz integralności potoku CI/CD.
Należy zaktualizować Concourse do wersji 6.3.1 lub 6.4.1 (lub nowszej). Jako obejście tymczasowe zaleca się skonfigurowanie dostępu do zespołów Concourse poprzez grupy GitLab zamiast indywidualnych użytkowników, ponieważ grupy nie są podatne na tę podatność.
Pivotal Software Concourse w wersjach wcześniejszych niż 6.3.1 oraz 6.4.1, wyłącznie w instalacjach korzystających z konektora uwierzytelniania GitLab (GitLab auth connector).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NPivotal Software Concourse
APPPivotal Software< 6.3.16.4.0 – 6.4.1 (bez)
Powiązane podatności
Pivotal Concourse Release, versions 4.x prior to 4.2.2, login flow allows redirects to untrusted websites. A r...
Pivotal Concourse after 2018-03-05 might allow remote attackers to have an unspecified impact, if a customer o...
Concourse (7.x.y prior to 7.8.3 and 6.x.y prior to 6.7.9) contains an authorization bypass issue. A Concourse ...
Pivotal Concourse, most versions prior to 6.0.0, allows redirects to untrusted websites in its login flow. A r...
Pivotal Concourse version 5.0.0, contains an API that is vulnerable to SQL injection. An Concourse resource ca...