Plik websda.c w GoAhead WebServer 2.1.8 zawiera podatność polegającą na użyciu zahardkodowanej wartości 'onceuponatimeinparadise' jako podstawy do obliczania nonce w mechanizmie HTTP Digest Access Authentication. Skutkuje to przewidywalnym nonce, co narusza wymagania bezpieczeństwa określone w RFC 7616 i RFC 2617, i może umożliwić atakującemu złamanie mechanizmu uwierzytelniania.
▸ Pokaż oryginał (EN)
websda.c in GoAhead WebServer 2.1.8 has insufficient nonce entropy because the nonce calculation relies on the hardcoded onceuponatimeinparadise value, which does not follow the secret-data guideline for HTTP Digest Access Authentication in RFC 7616 section 3.3 (or RFC 2617 section 3.2.1). NOTE: 2.1.8 is a version from 2003; however, the affected websda.c code appears in multiple derivative works that may be used in 2021. Recent GoAhead software is unaffected.
Mechanizm HTTP Digest Access Authentication wymaga, aby wartość nonce była nieprzewidywalna i generowana z użyciem tajnych danych. W podatnej wersji obliczenia nonce opierają się na statycznej, zahardkodowanej w kodzie źródłowym wartości 'onceuponatimeinparadise', co czyni nonce przewidywalnym dla atakującego. Atakujący znający tę wartość może przeprowadzić ataki mające na celu obejście lub złamanie uwierzytelniania bez znajomości właściwych poświadczeń. Choć podatny kod pochodzi z wersji 2.1.8 z 2003 roku, fragment websda.c mógł zostać włączony do wielu pochodnych produktów używanych znacznie później.
Atakujący zdalny, nieuwierzytelniony może potencjalnie obejść mechanizm uwierzytelniania HTTP Digest, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów serwera i może skutkować pełnym naruszeniem poufności, integralności oraz dostępności systemu.
Należy zaprzestać używania podatnej wersji GoAhead WebServer 2.1.8 i przejść na aktualną wersję oprogramowania GoAhead, która nie zawiera podatnego kodu. W przypadku produktów pochodnych korzystających z podatnego pliku websda.c należy skontaktować się z producentem danego rozwiązania w celu uzyskania odpowiednich patchy lub aktualizacji.
GoAhead WebServer w wersji 2.1.8 (plik websda.c) oraz pochodne produkty bazujące na tym kodzie źródłowym; aktualne wersje oprogramowania GoAhead nie są podatne.
Podatność dotyczy kodu z 2003 roku, jednak opis wskazuje, że fragment websda.c mógł zostać włączony do wielu produktów pochodnych używanych jeszcze w 2021 roku. Aktualne wersje GoAhead nie są dotknięte problemem.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEmbedthis Goahead
APPEmbedthis2.1.8
Powiązane podatności
Embedthis GoAhead: brute-force hasła HTTP Basic Auth przez timing attack
GoAhead: tunelowanie zmiennych środowiskowych do skryptów CGI przez upload pliku
GoAhead Web Server: RCE przez use-after-free w obsłudze multipart/form-data
NULL pointer dereference w obsłudze CGI serwera EmbedThis GoAhead 4.0.0
Ujawnienie hasła konfiguracyjnego w kamerach IP przez GoAhead