Podatność w ForgeRock Access Management umożliwia obejście mechanizmu uwierzytelniania (Authentication Bypass) z powodu nieprawidłowej implementacji autoryzacji. Wysoki wynik CVSS 9.8 i brak wymagań wstępnych (sieciowy dostęp, brak uwierzytelnienia, brak interakcji użytkownika) czynią ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Improper Authorization vulnerability in ForgeRock Inc. Access Management allows Authentication Bypass. This issue affects Access Management: from 6.5.0 through 7.2.0.
Błąd sklasyfikowany jako CWE-285 (Improper Authorization) wskazuje, że system nie weryfikuje poprawnie uprawnień przed przyznaniem dostępu do chronionych zasobów. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może wysłać odpowiednio spreparowane żądanie, które omija logikę uwierzytelniania i zostaje potraktowane jako autoryzowane. W efekcie mechanizmy kontroli dostępu wbudowane w ForgeRock Access Management zostają skutecznie pominięte.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów i funkcji systemu zarządzania tożsamością, co w praktyce oznacza pełne przejęcie kontroli nad sesjami użytkowników, danymi uwierzytelniającymi oraz politykami dostępu zarządzanymi przez platformę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o poprawionych wersjach dostępne są w bazie wiedzy ForgeRock (artykuły a34332318 i a92134872) oraz w centrum pobierania ForgeRock Backstage pod adresem backstage.forgerock.com.
ForgeRock Access Management w wersjach od 6.5.0 do 7.2.0 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HForgerock Access Management
APPForgerock6.5.0 – 7.2.0
Powiązane podatności
ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession
Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji
XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0
Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...