Podatność klasy Input Validation (CWE-704) w pakietach .NET C# IpMatcher oraz WatsonWebserver pozwala atakującemu na obejście list kontroli dostępu opartych na adresach IP i maskach podsieci. Ze względu na brak uwierzytelnienia wymaganego do eksploatacji i krytyczny wynik CVSS 9.8, stanowi poważne zagrożenie dla aplikacji używających tych bibliotek do filtrowania ruchu sieciowego.
▸ Pokaż oryginał (EN)
An Input Validation Vulnerability exists in Joel Christner .NET C# packages WatsonWebserver, IpMatcher 1.0.4.1 and below (IpMatcher) and 4.1.3 and below (WatsonWebserver) due to insufficient validation of input IP addresses and netmasks against the internal Matcher list of IP addresses and subnets.
Biblioteki IpMatcher i WatsonWebserver przechowują wewnętrzną listę (Matcher) dozwolonych lub zabronionych adresów IP oraz podsieci. Niewystarczająca walidacja danych wejściowych — adresów IP i masek podsieci dostarczanych przez użytkownika — powoduje, że spreparowane wartości mogą zostać nieprawidłowo dopasowane lub ominąć weryfikację względem tej listy. Atakujący zdalny, bez żadnych uprawnień ani interakcji użytkownika, może dostarczyć specjalnie skonstruowany adres IP lub maskę podsieci, które zostaną błędnie ocenione przez mechanizm kontroli dostępu.
Atakujący może ominąć mechanizmy kontroli dostępu opartej na adresach IP, uzyskując nieautoryzowany dostęp do chronionych zasobów aplikacji — potencjalnie prowadząc do ujawnienia poufnych danych, modyfikacji danych lub zakłócenia dostępności usługi.
Należy zaktualizować bibliotekę IpMatcher do wersji wyższej niż 1.0.4.1 oraz WatsonWebserver do wersji wyższej niż 4.1.3. Poprawka dla IpMatcher dostępna jest w commicie 81d77c2f33aa912dbd032b34b9e184fc6e041d89 w repozytorium GitHub. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
IpMatcher w wersji 1.0.4.1 i wcześniejszych oraz WatsonWebserver w wersji 4.1.3 i wcześniejszych — pakiety .NET C# autorstwa Joela Christnera.
Szczegóły podatności zostały opublikowane w publicznym advisory dostępnym pod adresem https://github.com/kaoudis/advisories/blob/main/0-2021.md. Poprawka dla IpMatcher jest publicznie dostępna jako konkretny commit w repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIpmatcher Project Ipmatcher
APPIpmatcher Project≤ 1.0.4.1Watsonwebserver Project Watsonwebserver
APPWatsonwebserver Project≤ 4.1.3