W produkcie Object First Ootbi BETA build 1.0.7.712 wykryto krytyczną podatność umożliwiającą dostęp do interfejsu Web UI bez znajomości danych uwierzytelniających. Serwis autoryzacji używa kryptograficznie słabego klucza do podpisywania tokenów JWT, co pozwala atakującemu na ich przewidzenie i sfałszowanie.
▸ Pokaż oryginał (EN)
An issue was discovered in Object First Ootbi BETA build 1.0.7.712. The authorization service has a flow that allows getting access to the Web UI without knowing credentials. For signing, the JWT token uses a secret key that is generated through a function that doesn't produce cryptographically strong sequences. An attacker can predict these sequences and generate a JWT token. As a result, an attacker can get access to the Web UI. This is fixed in Object First Ootbi BETA build 1.0.13.1611.
Serwis autoryzacji generuje klucz tajny używany do podpisywania tokenów JWT przy użyciu funkcji, która nie produkuje kryptograficznie silnych (nieprzewidywalnych) sekwencji losowych — co odpowiada podatności CWE-338 (użycie słabego generatora liczb pseudolosowych do celów bezpieczeństwa). Atakujący, analizując wzorzec generowanych sekwencji, jest w stanie przewidzieć wartość klucza i samodzielnie wygenerować poprawnie podpisany token JWT. Posługując się sfałszowanym tokenem, może uzyskać dostęp do interfejsu Web UI bez podawania jakichkolwiek danych logowania. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący uzyskuje nieautoryzowany pełny dostęp do interfejsu Web UI produktu Object First Ootbi, co może prowadzić do ujawnienia, modyfikacji lub zniszczenia danych przechowywanych w systemie.
Należy zaktualizować produkt do wersji Object First Ootbi BETA build 1.0.13.1611 lub nowszej, w której podatność została naprawiona. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://objectfirst.com/security/of-20221024-0002/
Object First Ootbi BETA build 1.0.7.712
Podatność została naprawiona w build 1.0.13.1611. Identyfikator wewnętrzny biuletynu producenta: OF-20221024-0002.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HObjectfirst Ootbi
APPObjectfirst< 1.0.13.1611
Powiązane podatności
An issue was discovered in Object First Ootbi BETA build 1.0.7.712. Management protocol has a flow which allow...
An issue was discovered in Object First Ootbi BETA build 1.0.7.712. A flaw was found in the Web Service, which...