CRITICAL🇬🇧 English

CVE-2023-25957

Mendix SAML – pominięcie uwierzytelnienia przez niewystarczającą weryfikację asercji SAML

CVSS 9.1v3.1pub. 2023-03-14upd. 2024-11-21

Moduł Mendix SAML w podatnych wersjach niedostatecznie weryfikuje asercje SAML, co umożliwia nieuwierzytelnionemu atakującemu zdalne ominięcie mechanizmu uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

A vulnerability has been identified in Mendix SAML (Mendix 7 compatible) (All versions >= V1.16.4 < V1.17.3), Mendix SAML (Mendix 8 compatible) (All versions >= V2.2.0 < V2.3.0), Mendix SAML (Mendix 9 latest compatible, New Track) (All versions >= V3.1.9 < V3.3.1), Mendix SAML (Mendix 9 latest compatible, Upgrade Track) (All versions >= V3.1.8 < V3.3.0), Mendix SAML (Mendix 9.6 compatible, New Track) (All versions >= V3.1.9 < V3.2.7), Mendix SAML (Mendix 9.6 compatible, Upgrade Track) (All versions >= V3.1.8 < V3.2.6). The affected versions of the module insufficiently verify the SAML assertions. This could allow unauthenticated remote attackers to bypass authentication and get access to the application. For compatibility reasons, fix versions still contain this issue, but only when the recommended, default configuration option `'Use Encryption'` is disabled.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie zawierające nieprawidłową lub niezweryfikowaną asercję SAML do aplikacji Mendix. Moduł SAML nie przeprowadza wystarczającej weryfikacji integralności i poprawności asercji, przez co akceptuje ją jako prawidłową. W rezultacie atakujący uzyskuje dostęp do aplikacji bez posiadania ważnych poświadczeń. Warto zaznaczyć, że poprawka nadal pozostawia podatność aktywną, jeśli opcja konfiguracyjna 'Use Encryption' jest wyłączona – domyślnie jest ona włączona, co stanowi obejście problemu.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać nieautoryzowany dostęp do aplikacji Mendix, co prowadzi do naruszenia poufności i integralności przetwarzanych danych.

Mitygacja

Należy zaktualizować moduł Mendix SAML do wersji naprawczych: V1.17.3 lub nowszej (Mendix 7), V2.3.0 lub nowszej (Mendix 8), V3.3.1 lub nowszej (Mendix 9 latest, New Track), V3.3.0 lub nowszej (Mendix 9 latest, Upgrade Track), V3.2.7 lub nowszej (Mendix 9.6, New Track), V3.2.6 lub nowszej (Mendix 9.6, Upgrade Track). Niezależnie od wersji należy upewnić się, że opcja konfiguracyjna 'Use Encryption' jest włączona – jej wyłączenie powoduje utrzymanie podatności nawet w wersjach z poprawką.

Kogo dotyczy

Mendix SAML (kompatybilny z Mendix 7): wersje >= V1.16.4 < V1.17.3; Mendix SAML (kompatybilny z Mendix 8): wersje >= V2.2.0 < V2.3.0; Mendix SAML (kompatybilny z Mendix 9 latest, New Track): wersje >= V3.1.9 < V3.3.1; Mendix SAML (kompatybilny z Mendix 9 latest, Upgrade Track): wersje >= V3.1.8 < V3.3.0; Mendix SAML (kompatybilny z Mendix 9.6, New Track): wersje >= V3.1.9 < V3.2.7; Mendix SAML (kompatybilny z Mendix 9.6, Upgrade Track): wersje >= V3.1.8 < V3.2.6

Uwagi

Producent wskazał, że wersje zawierające poprawkę nadal są podatne, gdy opcja 'Use Encryption' jest wyłączona – administratorzy powinni zweryfikować konfigurację modułu SAML niezależnie od wdrożonej wersji. Szczegóły dostępne w biuletynie Siemens ProductCERT SSA-851884.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mendix Saml

    APP
    Mendix
    1.16.4 – 1.17.2 (bez)2.2.0 – 2.2.3 (bez)3.1.9 – 3.2.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-29129CRITICAL9.1PL ✓ten sam produkt

Mendix SAML – pominięcie uwierzytelnienia przez niewystarczającą weryfikację asercji SAML

CVE-2022-46823CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w module Mendix SAML umożliwiający kradzież danych

CVE-2022-44457CRITICAL9.8PL ✓ten sam produkt

Mendix SAML — niekompletna ochrona przed atakiem replay (CVE-2022-44457)

CVE-2022-37011CRITICAL9.8PL ✓ten sam produkt

Mendix SAML — pominięcie uwierzytelnienia przez replay attack

CVE-2022-32285HIGH7.5ten sam produkt

A vulnerability has been identified in Mendix SAML Module (Mendix 7 compatible) (All versions < V1.16.6), Mend...