CRITICAL🇬🇧 English

CVE-2021-31917

Pominięcie uwierzytelnienia REST w Red Hat DataGrid i Infinispan

CVSS 9.8v3.1pub. 2021-09-21upd. 2024-11-21

Podatność w Red Hat DataGrid 8.x oraz Infinispan (10.0.0–12.0.0) umożliwia nieuwierzytelnionemu atakującemu całkowite ominięcie mechanizmu uwierzytelnienia na wszystkich endpointach REST, gdy jako metoda uwierzytelnienia skonfigurowany jest DIGEST. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

A flaw was found in Red Hat DataGrid 8.x (8.0.0, 8.0.1, 8.1.0 and 8.1.1) and Infinispan (10.0.0 through 12.0.0). An attacker could bypass authentication on all REST endpoints when DIGEST is used as the authentication method. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.

🤖 Analiza AI
Jak działa

Błąd (auth bypass) tkwi w implementacji metody uwierzytelnienia DIGEST w warstwie REST serwera Infinispan/DataGrid. Gdy klaster jest skonfigurowany do używania DIGEST, atakujący może wysłać żądanie HTTP do dowolnego endpointu REST bez dostarczenia prawidłowych poświadczeń i uzyskać dostęp, omijając kontrolę tożsamości. Podatność nie wymaga żadnych uprawnień ani interakcji użytkownika, a wektor ataku jest sieciowy (AV:N), co oznacza możliwość exploitacji zdalnie przez sieć.

Skutki

Atakujący uzyskuje pełny, nieautoryzowany dostęp do wszystkich endpointów REST, co umożliwia odczyt i modyfikację przechowywanych danych (naruszenie poufności i integralności) oraz potencjalne zakłócenie dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://access.redhat.com/security/cve/cve-2021-31917). Do czasu aktualizacji należy rozważyć zmianę metody uwierzytelnienia REST z DIGEST na inną obsługiwaną metodę lub ograniczenie dostępu sieciowego do endpointów REST przez firewall.

Kogo dotyczy

Red Hat DataGrid w wersjach 8.0.0, 8.0.1, 8.1.0 i 8.1.1 oraz Infinispan w wersjach od 10.0.0 do 12.0.0 (włącznie) — wyłącznie przy konfiguracji uwierzytelnienia DIGEST na endpointach REST.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Infinispan Server Rest

    APP
    Infinispan
    10.0.0 – 11.0.12 (bez)12.0.0 – 12.1.4 (bez)
  • Red Hat Data Grid

    APP
    Redhat
    8.0.08.0.18.1.08.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2015-7501CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację obiektów Java w produktach Red Hat (Apache Commons Collections)

CVE-2026-15573HIGH8.1PL ✓ten sam produkt

Keycloak: ominięcie polityki bezpieczeństwa przez nieprawidłową normalizację URI

CVE-2026-16102HIGH8.1PL ✓ten sam produkt

Keycloak DCR: fałszowanie ról administracyjnych przez User Property mapper

CVE-2026-44495HIGH7.0ten sam produkt

Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axi...