ForgeRock Access Management (AM) oraz OpenAM przed wersją 7.0 zawierają krytyczną podatność deserializacji Java, która umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad serwerem, wysyłając pojedyncze spreparowane żądanie HTTP.
▸ Pokaż oryginał (EN)
ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages. The exploitation does not require authentication, and remote code execution can be triggered by sending a single crafted /ccversion/* request to the server. The vulnerability exists due to the usage of Sun ONE Application Framework (JATO) found in versions of Java 8 or earlier
Podatność wynika z niebezpiecznej deserializacji danych w parametrze jato.pageSession, obecnym na wielu stronach aplikacji. Źródłem problemu jest użycie frameworka Sun ONE Application Framework (JATO), który jest podatny przy uruchomieniu na Java 8 lub wcześniejszych wersjach. Atakujący może wywołać RCE, wysyłając jedno spreparowane żądanie HTTP GET lub POST na ścieżkę /ccversion/* bez jakiegokolwiek wcześniejszego logowania.
Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co prowadzi do pełnego przejęcia serwera, kradzieży danych uwierzytelniających użytkowników oraz dalszego lateral movement w sieci.
Należy natychmiast zaktualizować ForgeRock AM do wersji 7.0 lub nowszej. Szczegółowe instrukcje naprawcze dostępne są w bazie wiedzy ForgeRock (artykuł a47894244 w Backstage ForgeRock). Jako tymczasową ochronę należy rozważyć ograniczenie dostępu sieciowego do ścieżki /ccversion/* na poziomie firewall lub load balancera do czasu wdrożenia patcha.
ForgeRock Access Management (AM) oraz ForgeRock OpenAM we wszystkich wersjach przed 7.0, działające na Java 8 lub wcześniejszych wersjach JRE.
Publicznie dostępne exploity zostały opublikowane w serwisie PacketStorm Security. CISA potwierdziła aktywne wykorzystywanie tej podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HForgerock Access Management
APPForgerock< 6.5.4Forgerock Openam
APPForgerock9.0.0 – 14.6.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- ForgeRock
- Produkti
- Access Management (AM)
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
ForgeRock Access Management (AM) Core Server umożliwia atakującemu wysyłającemu specjalnie spreparowane żądanie HTTP do jednego z trzech endpoints (/ccversion/Version, /ccversion/Masthead, lub /ccversion/ButtonFrame) wykonanie kodu w kontekście bieżącego użytkownika (chyba że ForgeRock AM działa jako użytkownik root, co producent nie rekomenduje).
▸ Pokaż oryginał (EN)
ForgeRock Access Management (AM) Core Server allows an attacker who sends a specially crafted HTTP request to one of three endpoints (/ccversion/Version, /ccversion/Masthead, or /ccversion/ButtonFrame) to execute code in the context of the current user (unless ForgeRock AM is running as root user, which the vendor does not recommend).
Powiązane podatności
ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację
Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji
XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0
Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...