CRITICAL🇬🇧 English

CVE-2021-28122

Open5GS WebUI — brak uwierzytelnienia umożliwia manipulację bazą subskrybentów

CVSS 9.8v3.1pub. 2021-03-10upd. 2024-11-21

W komponencie WebUI systemu Open5GS wykryto brak wymagania uwierzytelnienia dla żądań HTTP API. Nieuprawniony atakujący zdalnie i bez żadnych poświadczeń może tworzyć, odczytywać, modyfikować i usuwać wpisy w bazie danych subskrybentów sieci mobilnej.

Pokaż oryginał (EN)

A request-validation issue was discovered in Open5GS 2.1.3 through 2.2.x before 2.2.1. The WebUI component allows an unauthenticated user to use a crafted HTTP API request to create, read, update, or delete entries in the subscriber database. For example, new administrative users can be added. The issue occurs because Express is not set up to require authentication.

🤖 Analiza AI
Jak działa

Serwer Express obsługujący WebUI nie jest skonfigurowany tak, aby wymagać uwierzytelnienia przed przetworzeniem żądań API. Atakujący wysyła specjalnie spreparowane żądania HTTP do interfejsu API WebUI bez podania jakichkolwiek poświadczeń. W wyniku tego uzyskuje pełny dostęp do operacji CRUD na bazie danych subskrybentów — może na przykład dodawać nowych użytkowników administracyjnych lub modyfikować istniejące konta.

Skutki

Atakujący może całkowicie przejąć kontrolę nad bazą subskrybentów sieci Open5GS, w tym dodawać konta administracyjne, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Open5GS do wersji 2.2.1 lub nowszej. Poprawka jest dostępna w repozytorium projektu (porównanie v2.2.0...v2.2.1 na GitHub). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu WebUI wyłącznie do zaufanych sieci lub hostów za pomocą reguł firewall.

Kogo dotyczy

Open5GS w wersjach od 2.1.3 do 2.2.x przed 2.2.1 (komponent WebUI)

Uwagi

Podatność wynika z braku konfiguracji mechanizmu uwierzytelnienia w frameworku Express (CWE-306: Missing Authentication for Critical Function). Problem został zgłoszony i naprawiony w ramach issue #837 oraz pull request #838 w repozytorium GitHub projektu Open5GS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Open5gs

    APP
    Open5Gs
    2.1.3 – 2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-40130CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Open5GS v2.6.4 — podatność krytyczna w bibliotece core

CVE-2024-40129CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Open5GS v2.6.4 — podatność krytyczna w module PFCP

CVE-2025-65559HIGH7.5ten sam produkt

An issue was discovered in Open5GS 2.7.5-49-g465e90f, when processing a PFCP Session Establishment Request (ty...

CVE-2025-63288HIGH7.5ten sam produkt

In Open5GS 2.7.6, AMF crashes when receiving an abnormal NGSetupRequest message, resulting in denial of servic...

CVE-2025-41067HIGH8.7ten sam produkt

Reachable Assertion vulnerability in Open5GS up to version 2.7.6 allows attackers with connectivity to the NRF...