CRITICAL🇬🇧 English

CVE-2023-22644

NeuVector: Fałszowanie tokenów JWT umożliwiające RCE

CVSS 9.4v4.0pub. 2023-09-20upd. 2024-11-21

Podatność w produkcie NeuVector (dystrybuowanym przez SUSE Manager Server) pozwala uwierzytelnionemu użytkownikowi na odtworzenie (reverse engineering) sekretu używanego do podpisywania tokenów JWT i sfałszowanie prawidłowego tokenu uwierzytelniającego. Umożliwia to przejęcie nieautoryzowanego dostępu do Manager i API, a w konsekwencji prowadzi do zdalnego wykonania kodu (RCE).

Pokaż oryginał (EN)

A user can reverse engineer the JWT token (JSON Web Token) used in authentication for Manager and API access, forging a valid NeuVector Token to perform malicious activity in NeuVector. This can lead to an RCE.

🤖 Analiza AI
Jak działa

Token JWT stosowany do uwierzytelniania w interfejsie Manager oraz API NeuVector może zostać poddany inżynierii wstecznej (reverse engineering) przez zalogowanego użytkownika. Na podstawie uzyskanych informacji atakujący jest w stanie samodzielnie skonstruować i podpisać prawidłowy token JWT, podszywając się pod dowolną tożsamość lub uzyskując wyższe uprawnienia. Tak sfałszowany token pozwala na wykonywanie złośliwych operacji w NeuVector, w tym takich, które skutkują zdalnym wykonaniem kodu (RCE).

Skutki

Atakujący może uzyskać pełną kontrolę nad środowiskiem NeuVector, wykonując dowolny kod zdalnie (RCE) oraz manipulując konfiguracją i danymi zarządzanymi przez platformę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (bugzilla.suse.com/show_bug.cgi?id=CVE-2023-22644 oraz GitHub Security Advisory GHSA-622h-h2p8-743x). Dodatkowo zaleca się ograniczenie dostępu do API i interfejsu Manager NeuVector wyłącznie do zaufanych sieci oraz audyt aktywnych tokenów JWT.

Kogo dotyczy

SUSE Manager Server z komponentem NeuVector — wersje wskazane w referencjach producenta (bugzilla.suse.com oraz GitHub Security Advisory GHSA-622h-h2p8-743x)

Uwagi

Opis oryginalny odwołuje się również do powiązanego identyfikatora CVE-2023-32188 zgłoszonego w bugzilla.suse.com, który może być związany z tym samym problemem lub stanowić oddzielne zgłoszenie tego samego błędu.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • SUSE Manager Server

    APP
    Suse
    4.2 – 4.2.50-150300.3.66.5 (bez)4.3 – 4.3.58-150400.3.46.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18906CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w SUSE cryptctl — atak pass-the-hash

CVE-2020-8028CRITICAL9.3PL ✓ten sam produkt

Błędna kontrola dostępu w konfiguracji salt — eskalacja do root

CVE-2026-31431HIGH7.8⚠ KEVPL ✓ten sam produkt

Błąd w Linux kernel crypto/algif_aead — operacja in-place na współdzielonych mapowaniach

CVE-2023-29552HIGH7.5⚠ KEVten sam produkt

The Service Location Protocol (SLP, RFC 2608) allows an unauthenticated, remote attacker to register arbitrary...

CVE-2021-4034HIGH7.8⚠ KEVten sam produkt

A local privilege escalation vulnerability was found on polkit's pkexec utility. The pkexec application is a s...