CRITICAL🇬🇧 English

CVE-2021-37153

Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory

CVSS 9.8v3.1pub. 2021-08-25upd. 2024-11-21

ForgeRock Access Management (AM) w wersjach przed 7.0.2, skonfigurowany z Active Directory jako magazynem tożsamości, zawiera poważną lukę umożliwiającą obejście mechanizmu uwierzytelniania. Podatność posiada krytyczny wynik CVSS 9.8, co czyni ją bezpośrednim zagrożeniem dla systemów zarządzania dostępem.

Pokaż oryginał (EN)

ForgeRock Access Management (AM) before 7.0.2, when configured with Active Directory as the Identity Store, has an authentication-bypass issue.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie w logice uwierzytelniania produktu ForgeRock AM w scenariuszu, gdy jako magazyn tożsamości skonfigurowane jest Active Directory. Atakujący zdalny, nieuwierzytelniony użytkownik może ominąć standardowy proces weryfikacji tożsamości. Szczegółowy mechanizm techniczny nie został upubliczniony w opisie, jednak krytyczny wektor CVSS (AV:N/AC:L/PR:N/UI:N) wskazuje, że exploit nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i jest przeprowadzalny przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu, potencjalnie przejmując pełną kontrolę nad zasobami chronionymi przez ForgeRock AM, co przekłada się na naruszenie poufności, integralności i dostępności danych (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować ForgeRock Access Management do wersji 7.0.2 lub nowszej. Szczegółowe instrukcje dotyczące aktualizacji dostępne są w bazie wiedzy ForgeRock Backstage pod adresem wskazanym w referencjach producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do konsoli administracyjnej ForgeRock AM.

Kogo dotyczy

ForgeRock Access Management (AM) w wersjach przed 7.0.2, wyłącznie gdy jako Identity Store skonfigurowane jest Active Directory

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forgerock Access Management

    APP
    Forgerock
    6.0.0 – 7.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-35464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession

CVE-2022-3748CRITICAL9.8PL ✓ten sam produkt

ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację

CVE-2021-4201CRITICAL9.6PL ✓ten sam produkt

Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji

CVE-2021-37154CRITICAL9.8PL ✓ten sam produkt

XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0

CVE-2023-0582HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...