CRITICAL🇬🇧 English

CVE-2021-41615

GoAhead WebServer: niewystarczająca entropia nonce w uwierzytelnianiu HTTP Digest

CVSS 9.8v3.1pub. 2022-08-08upd. 2024-11-21

Plik websda.c w GoAhead WebServer 2.1.8 zawiera podatność polegającą na użyciu zahardkodowanej wartości 'onceuponatimeinparadise' jako podstawy do obliczania nonce w mechanizmie HTTP Digest Access Authentication. Skutkuje to przewidywalnym nonce, co narusza wymagania bezpieczeństwa określone w RFC 7616 i RFC 2617, i może umożliwić atakującemu złamanie mechanizmu uwierzytelniania.

Pokaż oryginał (EN)

websda.c in GoAhead WebServer 2.1.8 has insufficient nonce entropy because the nonce calculation relies on the hardcoded onceuponatimeinparadise value, which does not follow the secret-data guideline for HTTP Digest Access Authentication in RFC 7616 section 3.3 (or RFC 2617 section 3.2.1). NOTE: 2.1.8 is a version from 2003; however, the affected websda.c code appears in multiple derivative works that may be used in 2021. Recent GoAhead software is unaffected.

🤖 Analiza AI
Jak działa

Mechanizm HTTP Digest Access Authentication wymaga, aby wartość nonce była nieprzewidywalna i generowana z użyciem tajnych danych. W podatnej wersji obliczenia nonce opierają się na statycznej, zahardkodowanej w kodzie źródłowym wartości 'onceuponatimeinparadise', co czyni nonce przewidywalnym dla atakującego. Atakujący znający tę wartość może przeprowadzić ataki mające na celu obejście lub złamanie uwierzytelniania bez znajomości właściwych poświadczeń. Choć podatny kod pochodzi z wersji 2.1.8 z 2003 roku, fragment websda.c mógł zostać włączony do wielu pochodnych produktów używanych znacznie później.

Skutki

Atakujący zdalny, nieuwierzytelniony może potencjalnie obejść mechanizm uwierzytelniania HTTP Digest, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów serwera i może skutkować pełnym naruszeniem poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaprzestać używania podatnej wersji GoAhead WebServer 2.1.8 i przejść na aktualną wersję oprogramowania GoAhead, która nie zawiera podatnego kodu. W przypadku produktów pochodnych korzystających z podatnego pliku websda.c należy skontaktować się z producentem danego rozwiązania w celu uzyskania odpowiednich patchy lub aktualizacji.

Kogo dotyczy

GoAhead WebServer w wersji 2.1.8 (plik websda.c) oraz pochodne produkty bazujące na tym kodzie źródłowym; aktualne wersje oprogramowania GoAhead nie są podatne.

Uwagi

Podatność dotyczy kodu z 2003 roku, jednak opis wskazuje, że fragment websda.c mógł zostać włączony do wielu produktów pochodnych używanych jeszcze w 2021 roku. Aktualne wersje GoAhead nie są dotknięte problemem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Embedthis Goahead

    APP
    Embedthis
    2.1.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-43298CRITICAL9.8PL ✓ten sam produkt

Embedthis GoAhead: brute-force hasła HTTP Basic Auth przez timing attack

CVE-2021-42342CRITICAL9.8PL ✓ten sam produkt

GoAhead: tunelowanie zmiennych środowiskowych do skryptów CGI przez upload pliku

CVE-2019-5096CRITICAL9.8PL ✓ten sam produkt

GoAhead Web Server: RCE przez use-after-free w obsłudze multipart/form-data

CVE-2017-1000471CRITICAL9.8PL ✓ten sam produkt

NULL pointer dereference w obsłudze CGI serwera EmbedThis GoAhead 4.0.0

CVE-2017-5674CRITICAL9.8PL ✓ten sam produkt

Ujawnienie hasła konfiguracyjnego w kamerach IP przez GoAhead