CRITICAL🇬🇧 English

CVE-2020-5415

Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika

CVSS 10.0v3.1pub. 2020-08-12upd. 2024-11-21

Concourse w wersjach przed 6.3.1 i 6.4.1, używający konektora uwierzytelniania GitLab, jest podatny na identity spoofing. Atakujący może uzyskać nieautoryzowany dostęp do zespołu Concourse, konfigurując konto GitLab z taką samą pełną nazwą jak uprawniony użytkownik.

Pokaż oryginał (EN)

Concourse, versions prior to 6.3.1 and 6.4.1, in installations which use the GitLab auth connector, is vulnerable to identity spoofing by way of configuring a GitLab account with the same full name as another user who is granted access to a Concourse team. GitLab groups do not have this vulnerability, so GitLab users may be moved into groups which are then configured in the Concourse team.

🤖 Analiza AI
Jak działa

Podatność wynika z błędnej weryfikacji tożsamości użytkowników GitLab podczas uwierzytelniania w Concourse (CWE-290 — Authentication Bypass by Spoofing). Concourse porównuje pełną nazwę (full name) konta GitLab z listą uprawnionych użytkowników, zamiast opierać się na unikalnym identyfikatorze. Atakujący tworzy konto GitLab z identyczną pełną nazwą jak użytkownik posiadający dostęp do danego zespołu Concourse, co pozwala mu podszyć się pod tę osobę i uzyskać dostęp. Grupy GitLab nie są podatne na ten problem — przeniesienie użytkowników do grup skonfigurowanych w zespole Concourse stanowi obejście podatności.

Skutki

Atakujący bez żadnych uprawnień, zdalnie i bez interakcji ofiary, może uzyskać pełny nieautoryzowany dostęp do zespołu Concourse, co prowadzi do kompromitacji poufności oraz integralności potoku CI/CD.

Mitygacja

Należy zaktualizować Concourse do wersji 6.3.1 lub 6.4.1 (lub nowszej). Jako obejście tymczasowe zaleca się skonfigurowanie dostępu do zespołów Concourse poprzez grupy GitLab zamiast indywidualnych użytkowników, ponieważ grupy nie są podatne na tę podatność.

Kogo dotyczy

Pivotal Software Concourse w wersjach wcześniejszych niż 6.3.1 oraz 6.4.1, wyłącznie w instalacjach korzystających z konektora uwierzytelniania GitLab (GitLab auth connector).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Pivotal Software Concourse

    APP
    Pivotal Software
    < 6.3.16.4.0 – 6.4.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2018-15798HIGH7.6ten sam produkt

Pivotal Concourse Release, versions 4.x prior to 4.2.2, login flow allows redirects to untrusted websites. A r...

CVE-2018-1227HIGH7.5ten sam produkt

Pivotal Concourse after 2018-03-05 might allow remote attackers to have an unspecified impact, if a customer o...

CVE-2022-31683MEDIUM5.4ten sam produkt

Concourse (7.x.y prior to 7.8.3 and 6.x.y prior to 6.7.9) contains an authorization bypass issue. A Concourse ...

CVE-2020-5409MEDIUM6.1ten sam produkt

Pivotal Concourse, most versions prior to 6.0.0, allows redirects to untrusted websites in its login flow. A r...

CVE-2019-3792MEDIUM6.8ten sam produkt

Pivotal Concourse version 5.0.0, contains an API that is vulnerable to SQL injection. An Concourse resource ca...