CRITICAL🇬🇧 English

CVE-2021-36372

Apache Ozone: block tokeny dostępne po cofnięciu uprawnień

CVSS 9.8v3.1pub. 2021-11-19upd. 2024-11-21

W Apache Ozone przed wersją 1.2.0 pierwotnie wygenerowane block tokeny są utrwalane w bazie metadanych i mogą być pobrane przez uwierzytelnionych użytkowników posiadających uprawnienia do klucza. Krytyczność wynika z faktu, że tokeny pozostają użyteczne nawet po cofnięciu dostępu użytkownikowi.

Pokaż oryginał (EN)

In Apache Ozone versions prior to 1.2.0, Initially generated block tokens are persisted to the metadata database and can be retrieved with authenticated users with permission to the key. Authenticated users may use them even after access is revoked.

🤖 Analiza AI
Jak działa

Podczas generowania block tokenów system zapisuje je trwale w bazie metadanych. Uwierzytelniony użytkownik, który uzyskał dostęp do klucza i pobrał odpowiedni token, może nadal posługiwać się tym tokenem po tym, jak jego uprawnienia zostały administracyjnie cofnięte. System nie unieważnia skutecznie wcześniej wystawionych tokenów, co stanowi błąd w zarządzaniu uprawnieniami (CWE-273).

Skutki

Atakujący lub były użytkownik może uzyskać nieautoryzowany dostęp do danych przechowywanych w Apache Ozone mimo cofnięcia mu uprawnień, potencjalnie narażając na ujawnienie, modyfikację lub usunięcie chronionych zasobów.

Mitygacja

Należy zaktualizować Apache Ozone do wersji 1.2.0 lub nowszej, w której problem unieważniania block tokenów został rozwiązany. Szczegółowe informacje dostępne są w referencjach producenta.

Kogo dotyczy

Apache Ozone w wersjach wcześniejszych niż 1.2.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Ozone

    APP
    Apache
    < 1.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-39231CRITICAL9.1PL ✓ten sam produkt

Apache Ozone: niezabezpieczone endpointy RPC umożliwiają nieautoryzowany dostęp do danych

CVE-2021-39233CRITICAL9.1PL ✓ten sam produkt

Apache Ozone: brak autoryzacji żądań Datanode do kontenerów

CVE-2024-45106HIGH8.1ten sam produkt

Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated K...

CVE-2021-39236HIGH8.8ten sam produkt

In Apache Ozone before 1.2.0, Authenticated users with valid Ozone S3 credentials can create specific OM reque...

CVE-2021-39232HIGH8.8ten sam produkt

In Apache Ozone versions prior to 1.2.0, certain admin related SCM commands can be executed by any authenticat...