CRITICAL🇬🇧 English

CVE-2021-37705

Microsoft OneFuzz — nieautoryzowany dostęp do API przez błąd weryfikacji uprawnień

CVSS 10.0v3.1pub. 2021-08-13upd. 2024-11-21

Podatność w platformie OneFuzz (wersje 2.12.0–2.30.x) pozwala uwierzytelnionemu użytkownikowi z dowolnego dzierżawcy Azure Active Directory na wykonywanie autoryzowanych wywołań API do wrażliwej instancji OneFuzz. Błąd jest krytyczny, ponieważ umożliwia nieuprawniony odczyt i zapis prywatnych danych oraz wykonanie kodu na zasobach Azure.

Pokaż oryginał (EN)

OneFuzz is an open source self-hosted Fuzzing-As-A-Service platform. Starting with OneFuzz 2.12.0 or greater, an incomplete authorization check allows an authenticated user from any Azure Active Directory tenant to make authorized API calls to a vulnerable OneFuzz instance. To be vulnerable, a OneFuzz deployment must be both version 2.12.0 or greater and deployed with the non-default --multi_tenant_domain option. This can result in read/write access to private data such as software vulnerability and crash information, security testing tools and proprietary code and symbols. Via authorized API calls, this also enables tampering with existing data and unauthorized code execution on Azure compute resources. This issue is resolved starting in release 2.31.0, via the addition of application-level check of the bearer token's `issuer` against an administrator-configured allowlist. As a workaround users can restrict access to the tenant of a deployed OneFuzz instance < 2.31.0 by redeploying in the default configuration, which omits the `--multi_tenant_domain` option.

🤖 Analiza AI
Jak działa

Podatność wynika z niepełnej weryfikacji autoryzacji — platforma OneFuzz wdrożona z opcją `--multi_tenant_domain` nie sprawdza poprawnie pola `issuer` tokenu bearer, co oznacza, że token wystawiony przez dowolnego dzierżawcę Azure AD jest akceptowany jako ważny. Atakujący posiadający konto w jakimkolwiek dzierżawcy Azure AD może uzyskać token i wykonywać uprawnione wywołania API na instancji OneFuzz należącej do innej organizacji. Poprawka w wersji 2.31.0 dodaje weryfikację pola `issuer` tokenu bearer względem listy dozwolonych dzierżawców konfigurowanej przez administratora.

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych (informacje o podatnościach i awariach oprogramowania, narzędzia do testów bezpieczeństwa, kod źródłowy i symbole), modyfikować istniejące dane oraz wykonywać nieautoryzowany kod na zasobach obliczeniowych Azure.

Mitygacja

Należy zaktualizować OneFuzz do wersji 2.31.0 lub nowszej. Jako obejście dla wersji wcześniejszych niż 2.31.0 można ponownie wdrożyć instancję w konfiguracji domyślnej, pomijając opcję `--multi_tenant_domain`, co ograniczy dostęp do pojedynczego dzierżawcy.

Kogo dotyczy

Microsoft OneFuzz w wersjach od 2.12.0 do 2.30.x wdrożonych z opcją `--multi_tenant_domain` (konfiguracja niebędąca domyślną)

Uwagi

Podatność dotyczy wyłącznie wdrożeń korzystających z opcji `--multi_tenant_domain`, która nie jest domyślnie włączona — instalacje w konfiguracji domyślnej nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Microsoft Onefuzz

    APP
    Microsoft
    2.12.0 – 2.31.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu