CRITICAL🇬🇧 English

CVE-2021-37154

XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0

CVSS 9.8v3.1pub. 2021-08-25upd. 2024-11-21

Podatność w implementacji SAML2 w ForgeRock Access Management (AM) przed wersją 7.0.2 umożliwia atakującemu przeprowadzenie ataku XML injection. Wykorzystanie tej luki może pozwolić na sfałszowanie assertion SAML 2.0, co zagraża integralności procesu uwierzytelniania i autoryzacji.

Pokaż oryginał (EN)

In ForgeRock Access Management (AM) before 7.0.2, the SAML2 implementation allows XML injection, potentially enabling a fraudulent SAML 2.0 assertion.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-91 (XML Injection) wynika z nieprawidłowej walidacji lub sanityzacji danych wejściowych w module obsługi protokołu SAML2. Atakujący może wstrzyknąć złośliwy kod XML do przetwarzanego żądania lub odpowiedzi SAML, manipulując w ten sposób strukturą assertion. Skutkiem tego jest możliwość stworzenia fałszywego, ale akceptowanego przez system assertion SAML 2.0, co obchodzi mechanizmy weryfikacji tożsamości. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor sieciowy oznacza możliwość przeprowadzenia go zdalnie.

Skutki

Atakujący może sfałszować assertion SAML 2.0, uzyskując nieautoryzowany dostęp do chronionych zasobów lub podszywając się pod dowolnego użytkownika w systemie, w tym administratora. Może to prowadzić do pełnego przejęcia kont, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować ForgeRock Access Management do wersji 7.0.2 lub nowszej. Szczegółowe instrukcje dotyczące patcha dostępne są w bazie wiedzy ForgeRock pod adresem: https://backstage.forgerock.com/knowledge/kb/article/a55763454

Kogo dotyczy

ForgeRock Access Management (AM) w wersjach przed 7.0.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forgerock Access Management

    APP
    Forgerock
    < 7.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-35464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession

CVE-2022-3748CRITICAL9.8PL ✓ten sam produkt

ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację

CVE-2021-4201CRITICAL9.6PL ✓ten sam produkt

Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji

CVE-2021-37153CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory

CVE-2023-0582HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...