Podatność w platformie OneFuzz (wersje 2.12.0–2.30.x) pozwala uwierzytelnionemu użytkownikowi z dowolnego dzierżawcy Azure Active Directory na wykonywanie autoryzowanych wywołań API do wrażliwej instancji OneFuzz. Błąd jest krytyczny, ponieważ umożliwia nieuprawniony odczyt i zapis prywatnych danych oraz wykonanie kodu na zasobach Azure.
▸ Pokaż oryginał (EN)
OneFuzz is an open source self-hosted Fuzzing-As-A-Service platform. Starting with OneFuzz 2.12.0 or greater, an incomplete authorization check allows an authenticated user from any Azure Active Directory tenant to make authorized API calls to a vulnerable OneFuzz instance. To be vulnerable, a OneFuzz deployment must be both version 2.12.0 or greater and deployed with the non-default --multi_tenant_domain option. This can result in read/write access to private data such as software vulnerability and crash information, security testing tools and proprietary code and symbols. Via authorized API calls, this also enables tampering with existing data and unauthorized code execution on Azure compute resources. This issue is resolved starting in release 2.31.0, via the addition of application-level check of the bearer token's `issuer` against an administrator-configured allowlist. As a workaround users can restrict access to the tenant of a deployed OneFuzz instance < 2.31.0 by redeploying in the default configuration, which omits the `--multi_tenant_domain` option.
Podatność wynika z niepełnej weryfikacji autoryzacji — platforma OneFuzz wdrożona z opcją `--multi_tenant_domain` nie sprawdza poprawnie pola `issuer` tokenu bearer, co oznacza, że token wystawiony przez dowolnego dzierżawcę Azure AD jest akceptowany jako ważny. Atakujący posiadający konto w jakimkolwiek dzierżawcy Azure AD może uzyskać token i wykonywać uprawnione wywołania API na instancji OneFuzz należącej do innej organizacji. Poprawka w wersji 2.31.0 dodaje weryfikację pola `issuer` tokenu bearer względem listy dozwolonych dzierżawców konfigurowanej przez administratora.
Atakujący może uzyskać dostęp do wrażliwych danych (informacje o podatnościach i awariach oprogramowania, narzędzia do testów bezpieczeństwa, kod źródłowy i symbole), modyfikować istniejące dane oraz wykonywać nieautoryzowany kod na zasobach obliczeniowych Azure.
Należy zaktualizować OneFuzz do wersji 2.31.0 lub nowszej. Jako obejście dla wersji wcześniejszych niż 2.31.0 można ponownie wdrożyć instancję w konfiguracji domyślnej, pomijając opcję `--multi_tenant_domain`, co ograniczy dostęp do pojedynczego dzierżawcy.
Microsoft OneFuzz w wersjach od 2.12.0 do 2.30.x wdrożonych z opcją `--multi_tenant_domain` (konfiguracja niebędąca domyślną)
Podatność dotyczy wyłącznie wdrożeń korzystających z opcji `--multi_tenant_domain`, która nie jest domyślnie włączona — instalacje w konfiguracji domyślnej nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LMicrosoft Onefuzz
APPMicrosoft2.12.0 – 2.31.0 (bez)
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu