CRITICAL🇬🇧 English

CVE-2022-3748

ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację

CVSS 9.8v3.1pub. 2023-04-14upd. 2024-11-21

Podatność w ForgeRock Access Management umożliwia obejście mechanizmu uwierzytelniania (Authentication Bypass) z powodu nieprawidłowej implementacji autoryzacji. Wysoki wynik CVSS 9.8 i brak wymagań wstępnych (sieciowy dostęp, brak uwierzytelnienia, brak interakcji użytkownika) czynią ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Improper Authorization vulnerability in ForgeRock Inc. Access Management allows Authentication Bypass. This issue affects Access Management: from 6.5.0 through 7.2.0.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-285 (Improper Authorization) wskazuje, że system nie weryfikuje poprawnie uprawnień przed przyznaniem dostępu do chronionych zasobów. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może wysłać odpowiednio spreparowane żądanie, które omija logikę uwierzytelniania i zostaje potraktowane jako autoryzowane. W efekcie mechanizmy kontroli dostępu wbudowane w ForgeRock Access Management zostają skutecznie pominięte.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów i funkcji systemu zarządzania tożsamością, co w praktyce oznacza pełne przejęcie kontroli nad sesjami użytkowników, danymi uwierzytelniającymi oraz politykami dostępu zarządzanymi przez platformę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o poprawionych wersjach dostępne są w bazie wiedzy ForgeRock (artykuły a34332318 i a92134872) oraz w centrum pobierania ForgeRock Backstage pod adresem backstage.forgerock.com.

Kogo dotyczy

ForgeRock Access Management w wersjach od 6.5.0 do 7.2.0 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forgerock Access Management

    APP
    Forgerock
    6.5.0 – 7.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-35464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession

CVE-2021-4201CRITICAL9.6PL ✓ten sam produkt

Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji

CVE-2021-37154CRITICAL9.8PL ✓ten sam produkt

XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0

CVE-2021-37153CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory

CVE-2023-0582HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...