W bibliotece Erlang/OTP wykryto podatność umożliwiającą obejście uwierzytelniania klienta opartego na certyfikatach w protokołach SSL, TLS i DTLS. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość nieautoryzowanego dostępu bez żadnej interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Erlang/OTP before 23.3.4.15, 24.x before 24.3.4.2, and 25.x before 25.0.2, there is a Client Authentication Bypass in certain client-certification situations for SSL, TLS, and DTLS.
W pewnych sytuacjach związanych z weryfikacją certyfikatów klienta mechanizm uwierzytelniania w implementacji SSL/TLS/DTLS w Erlang/OTP nie działa poprawnie, pozwalając atakującemu na ominięcie procesu weryfikacji. Atakujący sieciowy, bez posiadania ważnego certyfikatu i bez wcześniejszych uprawnień, może skutecznie podać się za uwierzytelnionego klienta. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie podatności.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów i usług chronionych mechanizmem uwierzytelniania opartym na certyfikatach klienta, co może prowadzić do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Erlang/OTP do wersji 23.3.4.15 lub nowszej (dla gałęzi 23.x), 24.3.4.2 lub nowszej (dla gałęzi 24.x) albo 25.0.2 lub nowszej (dla gałęzi 25.x). Patche dostępne są w repozytoriach producenta oraz w ogłoszeniach na erlangforums.com.
Erlang/OTP w wersjach przed 23.3.4.15, wersje 24.x przed 24.3.4.2 oraz wersje 25.x przed 25.0.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HErlang Erlang\/otp
APPErlang< 23.3.4.1524.0 – 24.3.4.2 (bez)25.0 – 25.0.2 (bez)
Powiązane podatności
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
The Erlang/OTP ssl TLS 1.2 (and earlier) and DTLS client does not verify that the cipher suite selected by the...
Heap overflow w generowaniu wyrażeń regularnych w Erlang/OTP 18.x
Integer Underflow w dekoderze ETF Erlang/OTP — DoS przez abort węzła
Erlang/OTP TLS/DTLS: nieskończona rekurencja przy cross-signed certyfikatach (DoS)