W Apache Ozone przed wersją 1.2.0 pierwotnie wygenerowane block tokeny są utrwalane w bazie metadanych i mogą być pobrane przez uwierzytelnionych użytkowników posiadających uprawnienia do klucza. Krytyczność wynika z faktu, że tokeny pozostają użyteczne nawet po cofnięciu dostępu użytkownikowi.
▸ Pokaż oryginał (EN)
In Apache Ozone versions prior to 1.2.0, Initially generated block tokens are persisted to the metadata database and can be retrieved with authenticated users with permission to the key. Authenticated users may use them even after access is revoked.
Podczas generowania block tokenów system zapisuje je trwale w bazie metadanych. Uwierzytelniony użytkownik, który uzyskał dostęp do klucza i pobrał odpowiedni token, może nadal posługiwać się tym tokenem po tym, jak jego uprawnienia zostały administracyjnie cofnięte. System nie unieważnia skutecznie wcześniej wystawionych tokenów, co stanowi błąd w zarządzaniu uprawnieniami (CWE-273).
Atakujący lub były użytkownik może uzyskać nieautoryzowany dostęp do danych przechowywanych w Apache Ozone mimo cofnięcia mu uprawnień, potencjalnie narażając na ujawnienie, modyfikację lub usunięcie chronionych zasobów.
Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, w której problem unieważniania block tokenów został rozwiązany. Szczegółowe informacje dostępne są w referencjach producenta.
Apache Ozone w wersjach wcześniejszych niż 1.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Ozone
APPApache< 1.2.0
Powiązane podatności
Apache Ozone: niezabezpieczone endpointy RPC umożliwiają nieautoryzowany dostęp do danych
Apache Ozone: brak autoryzacji żądań Datanode do kontenerów
Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...
In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...
In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...