CRITICAL🇬🇧 English

CVE-2021-4201

Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji

CVSS 9.6v3.1pub. 2022-02-14upd. 2024-11-21

Podatność w ForgeRock Access Management 7.1.0 i wcześniejszych wersjach pozwala nieuwierzytelnionemu zdalnie atakującemu na przejęcie aktywnych sesji użytkowników, w tym potencjalnie sesji administracyjnych. Krytyczna waga zagrożenia wynika z braku jakiejkolwiek weryfikacji tożsamości wymaganej do przeprowadzenia ataku.

Pokaż oryginał (EN)

Missing access control in ForgeRock Access Management 7.1.0 and earlier versions on all platforms allows remote unauthenticated attackers to hijack sessions, including potentially admin-level sessions. This issue affects: ForgeRock Access Management 7.1 versions prior to 7.1.1; 6.5 versions prior to 6.5.4; all previous versions.

🤖 Analiza AI
Jak działa

Błąd polega na braku odpowiedniej kontroli dostępu (CWE-284) oraz niewystarczającej weryfikacji tożsamości (CWE-287) w mechanizmie zarządzania sesjami ForgeRock Access Management. Nieuwierzytelniony atakujący zdalnie, bez konieczności posiadania konta, może przejąć (hijack) istniejące sesje innych użytkowników. Atak wymaga interakcji po stronie ofiary (wskazuje na to wektor CVSS: UI:R), co sugeruje możliwy scenariusz oparty na nakłonieniu użytkownika do wykonania określonej akcji. Podatność dotyczy wszystkich wspieranych platform.

Skutki

Atakujący może przejąć sesję dowolnego użytkownika, w tym administratora systemu, uzyskując tym samym pełny dostęp do zasobów i funkcji dostępnych dla przejętego konta, co może prowadzić do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować ForgeRock Access Management do wersji 7.1.1 lub nowszej (dla gałęzi 7.1) albo do wersji 6.5.4 lub nowszej (dla gałęzi 6.5). Szczegółowe instrukcje dostępne są w bazie wiedzy producenta pod adresem wskazanym w referencjach. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do instancji ForgeRock AM wyłącznie do zaufanych sieci.

Kogo dotyczy

ForgeRock Access Management w wersjach 7.1 przed 7.1.1; 6.5 przed 6.5.4; oraz wszystkie wcześniejsze wersje — na wszystkich platformach

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Forgerock Access Management

    APP
    Forgerock
    5.5.26.0.06.0.0.16.0.0.26.0.0.36.0.0.46.0.0.66.0.0.76.5.06.5.0.16.5.0.26.5.16.5.2.16.5.2.26.5.2.3+ 5 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-35464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession

CVE-2022-3748CRITICAL9.8PL ✓ten sam produkt

ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację

CVE-2021-37154CRITICAL9.8PL ✓ten sam produkt

XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0

CVE-2021-37153CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory

CVE-2023-0582HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...