Podatność typu path traversal w NATS nats-server (wersje 2.2.0–2.7.4) pozwala na dostęp do akcji zarządzania serwerem poprzez niezamierzoną ścieżkę z konta administracyjnego. Błąd uzyskał ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla dostępności, integralności i poufności danych.
▸ Pokaż oryginał (EN)
NATS nats-server 2.2.0 through 2.7.4 allows directory traversal because of an unintended path to a management action from a management account.
Podatność wynika z nieprawidłowej walidacji ścieżek w interfejsie zarządzania serwera NATS. Atakujący posiadający dostęp do konta zarządzania może skonstruować specjalnie spreparowane żądanie zawierające sekwencje path traversal (np. '../'), które prowadzi do niezamierzonej akcji zarządzania. W ten sposób możliwe jest ominięcie zamierzonej kontroli dostępu do poszczególnych operacji administracyjnych.
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych (naruszenie poufności), modyfikować konfigurację lub dane serwera (naruszenie integralności) oraz potencjalnie zakłócić jego działanie (naruszenie dostępności).
Należy zaktualizować NATS nats-server do wersji wyższej niż 2.7.4. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym komunikacie bezpieczeństwa producenta (https://advisories.nats.io/CVE/CVE-2022-28357.txt) oraz w repozytorium wydań projektu (https://github.com/nats-io/nats-server/releases).
NATS nats-server w wersjach od 2.2.0 do 2.7.4 (włącznie).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinuxfoundation Nats Server
APPLinuxfoundation2.2.0 – 2.7.4
Powiązane podatności
Nieprawidłowa kontrola dostępu w JWT library w NATS nats-server
NATS Server: injection protokołu przez filtry subskrypcji MQTT
NATS Server: przepełnienie arytmetyczne w paginacji Connz prowadzi do crash serwera
NATS Server: wyczerpanie pamięci przez niekompletne pakiety MQTT CONNECT
NATS Server — crash serwera przez nieuwierzytelniony węzeł leafnode