CRITICAL🇬🇧 English

CVE-2023-1782

HashiCorp Nomad: obejście ACL przez nieuwierzytelnionych użytkowników

CVSS 9.9v3.1pub. 2023-04-05upd. 2024-11-21

Podatność w HashiCorp Nomad i Nomad Enterprise w wersjach 1.5.0–1.5.2 umożliwia nieuwierzytelnionym użytkownikom ominięcie mechanizmów kontroli dostępu ACL w klastrach, w których nie jest włączone wzajemne uwierzytelnianie TLS (mTLS). Ze względu na krytyczny poziom CVSS (9.9) oraz zakres wpływu obejmujący poufność, integralność i dostępność, podatność stanowi poważne zagrożenie dla środowisk produkcyjnych.

Pokaż oryginał (EN)

HashiCorp Nomad and Nomad Enterprise versions 1.5.0 up to 1.5.2 allow unauthenticated users to bypass intended ACL authorizations for clusters where mTLS is not enabled. This issue is fixed in version 1.5.3.

🤖 Analiza AI
Jak działa

W wersjach 1.5.0 do 1.5.2 mechanizm autoryzacji ACL w Nomad zawiera lukę typu missing authorization (CWE-862), która pozwala nieuwierzytelnionym użytkownikom wysyłać żądania HTTP do agenta klienckiego klastra z pominięciem zamierzonych reguł ACL. Podatność jest możliwa do wykorzystania wyłącznie w środowiskach, gdzie mTLS nie jest skonfigurowane — brak wzajemnego uwierzytelniania TLS eliminuje dodatkową warstwę weryfikacji tożsamości. Atakujący może tym samym uzyskać dostęp do zasobów i operacji, które powinny być chronione politykami ACL.

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać nieautoryzowany dostęp do klastra Nomad, co może prowadzić do ujawnienia poufnych danych, modyfikacji konfiguracji lub workloadów oraz zakłócenia dostępności usług działających w klastrze.

Mitygacja

Należy zaktualizować HashiCorp Nomad lub Nomad Enterprise do wersji 1.5.3, w której błąd został naprawiony. Jako środek tymczasowy zaleca się włączenie mTLS w klastrach, co uniemożliwia exploitację tej podatności.

Kogo dotyczy

HashiCorp Nomad oraz Nomad Enterprise w wersjach 1.5.0, 1.5.1 i 1.5.2, w środowiskach bez skonfigurowanego mTLS.

Uwagi

Podatność dotyczy wyłącznie klastrów bez włączonego mTLS. Włączenie mTLS skutecznie neutralizuje ryzyko nawet bez aktualizacji. Szczegóły opublikowano w biuletynie bezpieczeństwa HashiCorp HCSEC-2023-12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Hashicorp Nomad

    APP
    Hashicorp
    1.5.0 – 1.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-30324CRITICAL9.8PL ✓ten sam produkt

HashiCorp Nomad: privilege escalation przez podatności go-getter w artifact stanza

CVE-2020-27195CRITICAL9.1PL ✓ten sam produkt

HashiCorp Nomad — obejście sandboxu klienta przez stanzę template lub artifact

CVE-2020-7956CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja certyfikatów TLS w HashiCorp Nomad — privilege escalation

CVE-2019-12618CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w HashiCorp Nomad przez sterownik exec

CVE-2025-4922HIGH8.1ten sam produkt

Nomad Community and Nomad Enterprise (“Nomad”) prefix-based ACL policy lookup can lead to incorrect rule appli...