ForgeRock Access Management (AM) w wersjach przed 7.0.2, skonfigurowany z Active Directory jako magazynem tożsamości, zawiera poważną lukę umożliwiającą obejście mechanizmu uwierzytelniania. Podatność posiada krytyczny wynik CVSS 9.8, co czyni ją bezpośrednim zagrożeniem dla systemów zarządzania dostępem.
▸ Pokaż oryginał (EN)
ForgeRock Access Management (AM) before 7.0.2, when configured with Active Directory as the Identity Store, has an authentication-bypass issue.
Podatność polega na błędzie w logice uwierzytelniania produktu ForgeRock AM w scenariuszu, gdy jako magazyn tożsamości skonfigurowane jest Active Directory. Atakujący zdalny, nieuwierzytelniony użytkownik może ominąć standardowy proces weryfikacji tożsamości. Szczegółowy mechanizm techniczny nie został upubliczniony w opisie, jednak krytyczny wektor CVSS (AV:N/AC:L/PR:N/UI:N) wskazuje, że exploit nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i jest przeprowadzalny przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do systemu, potencjalnie przejmując pełną kontrolę nad zasobami chronionymi przez ForgeRock AM, co przekłada się na naruszenie poufności, integralności i dostępności danych (C:H/I:H/A:H).
Należy zaktualizować ForgeRock Access Management do wersji 7.0.2 lub nowszej. Szczegółowe instrukcje dotyczące aktualizacji dostępne są w bazie wiedzy ForgeRock Backstage pod adresem wskazanym w referencjach producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do konsoli administracyjnej ForgeRock AM.
ForgeRock Access Management (AM) w wersjach przed 7.0.2, wyłącznie gdy jako Identity Store skonfigurowane jest Active Directory
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HForgerock Access Management
APPForgerock6.0.0 – 7.0.2 (bez)
Powiązane podatności
ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession
ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację
Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji
XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...