CRITICAL✓ PATCH🇬🇧 English

CVE-2022-25262

Przejęcie żądania SAML w JetBrains Hub (przed wersją 2022.1.14434)

CVSS 9.8v3.1pub. 2022-02-25upd. 2024-11-21

W JetBrains Hub w wersjach przed 2022.1.14434 możliwe było przejęcie żądania SAML przez nieuwierzytelnionego atakującego. Podatność jest krytyczna, ponieważ pozwala na zdalne przejęcie kontroli bez jakichkolwiek uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

In JetBrains Hub before 2022.1.14434, SAML request takeover was possible.

🤖 Analiza AI
Jak działa

Podatność wynika z braku wystarczającej weryfikacji integralności lub autentyczności żądań SAML (CWE-345 — brak weryfikacji autentyczności danych). Atakujący może spreparować lub przechwycić żądanie SAML i podszyć się pod innego użytkownika w procesie uwierzytelniania. Atak możliwy jest zdalnie przez sieć, bez konieczności posiadania konta ani interakcji ofiary.

Skutki

Atakujący może przejąć sesję lub tożsamość dowolnego użytkownika korzystającego z uwierzytelniania SAML, co prowadzi do pełnego naruszenia poufności, integralności i dostępności zasobów chronionych przez JetBrains Hub.

Mitygacja

Należy niezwłocznie zaktualizować JetBrains Hub do wersji 2022.1.14434 lub nowszej. Szczegóły poprawki dostępne są w oficjalnym biuletynie bezpieczeństwa JetBrains pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains Hub we wszystkich wersjach przed 2022.1.14434

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Hub

    APP
    Jetbrains
    < 2022.1.14434
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-56141CRITICAL9.8PL ✓ten sam produkt

JetBrains Hub — przejęcie konta przez przewidywalne kody przywracania

CVE-2026-50242CRITICAL10.0PL ✓ten sam produkt

JetBrains Hub — pominięcie uwierzytelnienia przez bezpośredni dostęp do bazy danych

CVE-2026-56142CRITICAL9.9PL ✓ten sam produkt

JetBrains Hub — privilege escalation przez dołączanie danych uwierzytelniających do kont

CVE-2026-25848CRITICAL9.1PL ✓ten sam produkt

JetBrains Hub — pominięcie uwierzytelniania umożliwiające działania administracyjne

CVE-2022-25260CRITICAL9.1PL ✓ten sam produkt

Blind SSRF w JetBrains Hub — nieautoryzowany dostęp do zasobów wewnętrznych