CRITICAL🇬🇧 English

CVE-2021-43350

Apache Traffic Control Traffic Ops — LDAP injection w endpoincie logowania

CVSS 9.8v3.1pub. 2021-11-11upd. 2024-11-21

Niezauthentykowany użytkownik może wstrzyknąć niesanityzowaną treść do filtru LDAP poprzez specjalnie spreparowaną nazwę użytkownika w żądaniu do endpointu POST /login. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla każdej instalacji Apache Traffic Control Traffic Ops korzystającej z uwierzytelniania LDAP.

Pokaż oryginał (EN)

An unauthenticated Apache Traffic Control Traffic Ops user can send a request with a specially-crafted username to the POST /login endpoint of any API version to inject unsanitized content into the LDAP filter.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP POST do endpointu /login (dowolnej wersji API) z celowo spreparowaną nazwą użytkownika zawierającą znaki specjalne LDAP. Ponieważ wartość ta nie jest poprawnie walidowana ani eskejpowana przed wbudowaniem w zapytanie LDAP, napastnik może manipulować logiką filtru LDAP. Jest to klasyczny atak typu LDAP injection (CWE-90) będący szczególnym przypadkiem szerszej kategorii injection (CWE-74). Atak nie wymaga żadnego uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.

Skutki

Atakujący może ominąć mechanizm uwierzytelniania, uzyskać nieautoryzowany dostęp do systemu lub wyekstrahować wrażliwe dane z katalogu LDAP. W zależności od konfiguracji środowiska możliwe jest przejęcie kontroli nad komponentem Traffic Ops z pełnymi konsekwencjami dla poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie https://trafficcontrol.apache.org/security/. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /login wyłącznie do zaufanych sieci oraz wyłączenie integracji LDAP, jeśli nie jest niezbędna.

Kogo dotyczy

Apache Traffic Control — komponent Traffic Ops; wersje wskazane w referencjach producenta (https://trafficcontrol.apache.org/security/)

Uwagi

Informacja o podatności została opublikowana 2021-11-11 równocześnie w dwóch wpisach na liście oss-security (Openwall). Dostępne są trzy publiczne ogłoszenia bezpieczeństwa na liście oss-security (z 11 i 17 listopada 2021).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Traffic Control

    APP
    Apache
    5.1.46.0.15.1.0 – 5.1.4 (bez)6.0.0 – 6.0.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-45387CRITICAL9.9PL ✓ten sam produkt

SQL injection w Apache Traffic Control — eskalacja uprawnień przez Traffic Ops

CVE-2019-12405CRITICAL9.8PL ✓ten sam produkt

Apache Traffic Control — pominięcie uwierzytelnienia LDAP w Traffic Ops API

CVE-2025-61581HIGH7.5ten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** Inefficient Regular Expression Complexity vulnerability in Apache Traffic Cont...

CVE-2022-23206HIGH7.5ten sam produkt

In Apache Traffic Control Traffic Ops prior to 6.1.0 or 5.1.6, an unprivileged user who can reach Traffic Ops ...

CVE-2017-7670HIGH7.5ten sam produkt

The Traffic Router component of the incubating Apache Traffic Control project is vulnerable to a Slowloris sty...