CRITICAL✓ PATCH🇬🇧 English

CVE-2021-36794

Globalne wyłączenie weryfikacji TLS w Siren Investigate przy funkcji klastra

CVSS 9.8v3.1pub. 2021-11-02upd. 2024-11-21

W aplikacji Siren Investigate przed wersją 11.1.4 włączenie funkcji klastra w module Siren Alert powoduje globalne wyłączenie weryfikacji TLS w głównym procesie aplikacji. Skutkuje to narażeniem wszystkich połączeń szyfrowanych na ataki typu man-in-the-middle, co stanowi krytyczne zagrożenie dla poufności i integralności danych.

Pokaż oryginał (EN)

In Siren Investigate before 11.1.4, when enabling the cluster feature of the Siren Alert application, TLS verifications are disabled globally in the Siren Investigate main process.

🤖 Analiza AI
Jak działa

Gdy administrator aktywuje funkcję klastra w komponencie Siren Alert, aplikacja Siren Investigate globalnie wyłącza weryfikację certyfikatów TLS w swoim głównym procesie. Oznacza to, że żadne połączenie TLS nawiązywane przez aplikację nie jest weryfikowane pod kątem autentyczności certyfikatu serwera. Atakujący może w takim środowisku przeprowadzić atak man-in-the-middle, podszyć się pod dowolny serwer i przechwycić lub zmodyfikować przesyłane dane bez wykrycia.

Skutki

Atakujący uzyskuje możliwość przechwycenia, odczytu i modyfikacji wszelkiej komunikacji szyfrowanej TLS prowadzonej przez Siren Investigate, co może skutkować utratą poufności danych, ich manipulacją oraz naruszeniem integralności całego systemu.

Mitygacja

Należy zaktualizować Siren Investigate do wersji 11.1.4 lub nowszej, w której opisana podatność została usunięta w ramach poprawek bezpieczeństwa. Szczegóły dostępne w oficjalnych notatkach wydania producenta: https://docs.siren.io/siren-platform-user-guide/11.1/release-notes.html#_security_fixes_3

Kogo dotyczy

Siren Investigate w wersjach przed 11.1.4 z włączoną funkcją klastra w module Siren Alert

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siren Investigate

    APP
    Siren
    < 11.1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-35857CRITICAL9.8PL ✓ten sam produkt

Siren Investigate: klucze sesji pozostają aktywne po wylogowaniu (CWE-613)

CVE-2022-47544CRITICAL9.8PL ✓ten sam produkt

Siren Investigate: niewystarczający sandbox białej listy zmiennych skryptów

CVE-2021-31216HIGH8.1ten sam produkt

Siren Investigate before 11.1.1 contains a server side request forgery (SSRF) defect in the built-in image pro...

CVE-2022-47543MEDIUM5.3ten sam produkt

An issue was discovered in Siren Investigate before 12.1.7. There is an ACL bypass on global objects.

CVE-2021-28938MEDIUM4.3ten sam vendor

Siren Federate before 6.8.14-10.3.9, 6.9.x through 7.6.x before 7.6.2-20.2, 7.7.x through 7.9.x before 7.9.3-2...