CRITICAL🇬🇧 English

CVE-2021-45079

strongSwan: przedwczesna wiadomość EAP-Success umożliwia ominięcie uwierzytelniania

CVSS 9.1v3.1pub. 2022-01-31upd. 2024-11-21

Podatność w strongSwan przed wersją 5.9.5 pozwala złośliwemu responderowi na wysłanie wiadomości EAP-Success przed faktycznym uwierzytelnieniem klienta, a w niektórych konfiguracjach nawet bez uwierzytelnienia serwera. Jest to krytyczna luka umożliwiająca całkowite ominięcie mechanizmów uwierzytelniania w tunelach VPN opartych na IKEv2.

Pokaż oryginał (EN)

In strongSwan before 5.9.5, a malicious responder can send an EAP-Success message too early without actually authenticating the client and (in the case of EAP methods with mutual authentication and EAP-only authentication for IKEv2) even without server authentication.

🤖 Analiza AI
Jak działa

Złośliwy responder (serwer VPN) może przedwcześnie wysłać wiadomość EAP-Success do klienta strongSwan, zanim rzeczywiście zakończy się procedura uwierzytelniania. Klient akceptuje tę wiadomość, co prowadzi do nawiązania połączenia bez weryfikacji tożsamości klienta. W przypadku metod EAP z wzajemnym uwierzytelnianiem oraz trybu EAP-only dla IKEv2 atakujący może przeprowadzić atak nawet bez posiadania ważnych poświadczeń serwera, co eliminuje ochronę po obu stronach połączenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów sieciowych chronionych przez VPN, omijając całkowicie mechanizmy uwierzytelniania. W scenariuszu z brakiem uwierzytelnienia serwera możliwy jest również atak typu man-in-the-middle prowadzący do ujawnienia poufnych danych.

Mitygacja

Należy zaktualizować strongSwan do wersji 5.9.5 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora/EPEL powinni zastosować patche udostępnione przez opiekunów tych dystrybucji. Szczegóły dostępne są w oficjalnym komunikacie bezpieczeństwa strongSwan: https://www.strongswan.org/blog/2022/01/24/strongswan-vulnerability-%28cve-2021-45079%29.html

Kogo dotyczy

strongSwan w wersjach przed 5.9.5; dotknięte są również pakiety dostarczone przez Debian Linux oraz Fedora/Extra Packages for Enterprise Linux (EPEL)

Uwagi

Podatność sklasyfikowana jako CWE-476 (NULL Pointer Dereference), jednak mechanizm ataku opisany przez producenta wskazuje przede wszystkim na błąd logiki uwierzytelniania (akceptacja przedwczesnej wiadomości EAP-Success). Data publikacji oficjalnego komunikatu producenta: 24 stycznia 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Canonical Ubuntu

    OS
    Canonical
    14.0416.0418.0420.0421.10
  • Debian

    OS
    Debian
    10.011.09.0
  • Fedora Project Extra Packages For Enterprise Linux

    APP
    Fedoraproject
    7.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Strongswan

    APP
    Strongswan
    4.1.2 – 5.9.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki