Podatność w Red Hat DataGrid 8.x oraz Infinispan (10.0.0–12.0.0) umożliwia nieuwierzytelnionemu atakującemu całkowite ominięcie mechanizmu uwierzytelnienia na wszystkich endpointach REST, gdy jako metoda uwierzytelnienia skonfigurowany jest DIGEST. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
A flaw was found in Red Hat DataGrid 8.x (8.0.0, 8.0.1, 8.1.0 and 8.1.1) and Infinispan (10.0.0 through 12.0.0). An attacker could bypass authentication on all REST endpoints when DIGEST is used as the authentication method. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.
Błąd (auth bypass) tkwi w implementacji metody uwierzytelnienia DIGEST w warstwie REST serwera Infinispan/DataGrid. Gdy klaster jest skonfigurowany do używania DIGEST, atakujący może wysłać żądanie HTTP do dowolnego endpointu REST bez dostarczenia prawidłowych poświadczeń i uzyskać dostęp, omijając kontrolę tożsamości. Podatność nie wymaga żadnych uprawnień ani interakcji użytkownika, a wektor ataku jest sieciowy (AV:N), co oznacza możliwość exploitacji zdalnie przez sieć.
Atakujący uzyskuje pełny, nieautoryzowany dostęp do wszystkich endpointów REST, co umożliwia odczyt i modyfikację przechowywanych danych (naruszenie poufności i integralności) oraz potencjalne zakłócenie dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://access.redhat.com/security/cve/cve-2021-31917). Do czasu aktualizacji należy rozważyć zmianę metody uwierzytelnienia REST z DIGEST na inną obsługiwaną metodę lub ograniczenie dostępu sieciowego do endpointów REST przez firewall.
Red Hat DataGrid w wersjach 8.0.0, 8.0.1, 8.1.0 i 8.1.1 oraz Infinispan w wersjach od 10.0.0 do 12.0.0 (włącznie) — wyłącznie przy konfiguracji uwierzytelnienia DIGEST na endpointach REST.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInfinispan Server Rest
APPInfinispan10.0.0 – 11.0.12 (bez)12.0.0 – 12.1.4 (bez)Red Hat Data Grid
APPRedhat8.0.08.0.18.1.08.1.1
Powiązane podatności
Brak walidacji nagłówka Host w serwerze Undertow HTTP
RCE przez deserializację obiektów Java w produktach Red Hat (Apache Commons Collections)
Keycloak: ominięcie polityki bezpieczeństwa przez nieprawidłową normalizację URI
Keycloak DCR: fałszowanie ról administracyjnych przez User Property mapper
Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axi...