Niezauthentykowany użytkownik może wstrzyknąć niesanityzowaną treść do filtru LDAP poprzez specjalnie spreparowaną nazwę użytkownika w żądaniu do endpointu POST /login. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla każdej instalacji Apache Traffic Control Traffic Ops korzystającej z uwierzytelniania LDAP.
▸ Pokaż oryginał (EN)
An unauthenticated Apache Traffic Control Traffic Ops user can send a request with a specially-crafted username to the POST /login endpoint of any API version to inject unsanitized content into the LDAP filter.
Atakujący wysyła żądanie HTTP POST do endpointu /login (dowolnej wersji API) z celowo spreparowaną nazwą użytkownika zawierającą znaki specjalne LDAP. Ponieważ wartość ta nie jest poprawnie walidowana ani eskejpowana przed wbudowaniem w zapytanie LDAP, napastnik może manipulować logiką filtru LDAP. Jest to klasyczny atak typu LDAP injection (CWE-90) będący szczególnym przypadkiem szerszej kategorii injection (CWE-74). Atak nie wymaga żadnego uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.
Atakujący może ominąć mechanizm uwierzytelniania, uzyskać nieautoryzowany dostęp do systemu lub wyekstrahować wrażliwe dane z katalogu LDAP. W zależności od konfiguracji środowiska możliwe jest przejęcie kontroli nad komponentem Traffic Ops z pełnymi konsekwencjami dla poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie https://trafficcontrol.apache.org/security/. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /login wyłącznie do zaufanych sieci oraz wyłączenie integracji LDAP, jeśli nie jest niezbędna.
Apache Traffic Control — komponent Traffic Ops; wersje wskazane w referencjach producenta (https://trafficcontrol.apache.org/security/)
Informacja o podatności została opublikowana 2021-11-11 równocześnie w dwóch wpisach na liście oss-security (Openwall). Dostępne są trzy publiczne ogłoszenia bezpieczeństwa na liście oss-security (z 11 i 17 listopada 2021).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Traffic Control
APPApache5.1.46.0.15.1.0 – 5.1.4 (bez)6.0.0 – 6.0.1 (bez)
Powiązane podatności
SQL injection w Apache Traffic Control — eskalacja uprawnień przez Traffic Ops
Apache Traffic Control — pominięcie uwierzytelnienia LDAP w Traffic Ops API
** UNSUPPORTED WHEN ASSIGNED ** Inefficient Regular Expression Complexity vulnerability in Apache Traffic Cont...
In Apache Traffic Control Traffic Ops prior to 6.1.0 or 5.1.6, an unprivileged user who can reach Traffic Ops ...
The Traffic Router component of the incubating Apache Traffic Control project is vulnerable to a Slowloris sty...