Podatność w ForgeRock Access Management 7.1.0 i wcześniejszych wersjach pozwala nieuwierzytelnionemu zdalnie atakującemu na przejęcie aktywnych sesji użytkowników, w tym potencjalnie sesji administracyjnych. Krytyczna waga zagrożenia wynika z braku jakiejkolwiek weryfikacji tożsamości wymaganej do przeprowadzenia ataku.
▸ Pokaż oryginał (EN)
Missing access control in ForgeRock Access Management 7.1.0 and earlier versions on all platforms allows remote unauthenticated attackers to hijack sessions, including potentially admin-level sessions. This issue affects: ForgeRock Access Management 7.1 versions prior to 7.1.1; 6.5 versions prior to 6.5.4; all previous versions.
Błąd polega na braku odpowiedniej kontroli dostępu (CWE-284) oraz niewystarczającej weryfikacji tożsamości (CWE-287) w mechanizmie zarządzania sesjami ForgeRock Access Management. Nieuwierzytelniony atakujący zdalnie, bez konieczności posiadania konta, może przejąć (hijack) istniejące sesje innych użytkowników. Atak wymaga interakcji po stronie ofiary (wskazuje na to wektor CVSS: UI:R), co sugeruje możliwy scenariusz oparty na nakłonieniu użytkownika do wykonania określonej akcji. Podatność dotyczy wszystkich wspieranych platform.
Atakujący może przejąć sesję dowolnego użytkownika, w tym administratora systemu, uzyskując tym samym pełny dostęp do zasobów i funkcji dostępnych dla przejętego konta, co może prowadzić do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować ForgeRock Access Management do wersji 7.1.1 lub nowszej (dla gałęzi 7.1) albo do wersji 6.5.4 lub nowszej (dla gałęzi 6.5). Szczegółowe instrukcje dostępne są w bazie wiedzy producenta pod adresem wskazanym w referencjach. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do instancji ForgeRock AM wyłącznie do zaufanych sieci.
ForgeRock Access Management w wersjach 7.1 przed 7.1.1; 6.5 przed 6.5.4; oraz wszystkie wcześniejsze wersje — na wszystkich platformach
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HForgerock Access Management
APPForgerock5.5.26.0.06.0.0.16.0.0.26.0.0.36.0.0.46.0.0.66.0.0.76.5.06.5.0.16.5.0.26.5.16.5.2.16.5.2.26.5.2.3+ 5 więcej
Powiązane podatności
ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession
ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację
XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0
Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...