CRITICAL🇬🇧 English

CVE-2021-33318

Błąd walidacji adresów IP w bibliotekach IpMatcher i WatsonWebserver (.NET)

CVSS 9.8v3.1pub. 2022-05-16upd. 2024-11-21

Podatność klasy Input Validation (CWE-704) w pakietach .NET C# IpMatcher oraz WatsonWebserver pozwala atakującemu na obejście list kontroli dostępu opartych na adresach IP i maskach podsieci. Ze względu na brak uwierzytelnienia wymaganego do eksploatacji i krytyczny wynik CVSS 9.8, stanowi poważne zagrożenie dla aplikacji używających tych bibliotek do filtrowania ruchu sieciowego.

Pokaż oryginał (EN)

An Input Validation Vulnerability exists in Joel Christner .NET C# packages WatsonWebserver, IpMatcher 1.0.4.1 and below (IpMatcher) and 4.1.3 and below (WatsonWebserver) due to insufficient validation of input IP addresses and netmasks against the internal Matcher list of IP addresses and subnets.

🤖 Analiza AI
Jak działa

Biblioteki IpMatcher i WatsonWebserver przechowują wewnętrzną listę (Matcher) dozwolonych lub zabronionych adresów IP oraz podsieci. Niewystarczająca walidacja danych wejściowych — adresów IP i masek podsieci dostarczanych przez użytkownika — powoduje, że spreparowane wartości mogą zostać nieprawidłowo dopasowane lub ominąć weryfikację względem tej listy. Atakujący zdalny, bez żadnych uprawnień ani interakcji użytkownika, może dostarczyć specjalnie skonstruowany adres IP lub maskę podsieci, które zostaną błędnie ocenione przez mechanizm kontroli dostępu.

Skutki

Atakujący może ominąć mechanizmy kontroli dostępu opartej na adresach IP, uzyskując nieautoryzowany dostęp do chronionych zasobów aplikacji — potencjalnie prowadząc do ujawnienia poufnych danych, modyfikacji danych lub zakłócenia dostępności usługi.

Mitygacja

Należy zaktualizować bibliotekę IpMatcher do wersji wyższej niż 1.0.4.1 oraz WatsonWebserver do wersji wyższej niż 4.1.3. Poprawka dla IpMatcher dostępna jest w commicie 81d77c2f33aa912dbd032b34b9e184fc6e041d89 w repozytorium GitHub. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

IpMatcher w wersji 1.0.4.1 i wcześniejszych oraz WatsonWebserver w wersji 4.1.3 i wcześniejszych — pakiety .NET C# autorstwa Joela Christnera.

Uwagi

Szczegóły podatności zostały opublikowane w publicznym advisory dostępnym pod adresem https://github.com/kaoudis/advisories/blob/main/0-2021.md. Poprawka dla IpMatcher jest publicznie dostępna jako konkretny commit w repozytorium GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ipmatcher Project Ipmatcher

    APP
    Ipmatcher Project
    ≤ 1.0.4.1
  • Watsonwebserver Project Watsonwebserver

    APP
    Watsonwebserver Project
    ≤ 4.1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje