Apache Axis 1.x zawiera podatność w metodzie ServiceFactory.getService, która może być wykorzystana do ataków SSRF, DoS, a nawet RCE poprzez przekazanie niezaufanych danych wejściowych uruchamiających niebezpieczne mechanizmy wyszukiwania, takie jak LDAP. Podatność jest szczególnie groźna, ponieważ dotyczy oprogramowania objętego statusem EOL (End of Life), dla którego nie planuje się wydania oficjalnej poprawki.
▸ Pokaż oryginał (EN)
** UNSUPPORTED WHEN ASSIGNED ** When integrating Apache Axis 1.x in an application, it may not have been obvious that looking up a service through "ServiceFactory.getService" allows potentially dangerous lookup mechanisms such as LDAP. When passing untrusted input to this API method, this could expose the application to DoS, SSRF and even attacks leading to RCE. As Axis 1 has been EOL we recommend you migrate to a different SOAP engine, such as Apache Axis 2/Java. As a workaround, you may review your code to verify no untrusted or unsanitized input is passed to "ServiceFactory.getService", or by applying the patch from https://github.com/apache/axis-axis1-java/commit/7e66753427466590d6def0125e448d2791723210 . The Apache Axis project does not expect to create an Axis 1.x release fixing this problem, though contributors that would like to work towards this are welcome.
Metoda ServiceFactory.getService w Apache Axis 1.x umożliwia korzystanie z potencjalnie niebezpiecznych mechanizmów lookup, w tym LDAP. Jeśli aplikacja integrująca Axis 1.x przekazuje do tej metody dane pochodzące od użytkownika bez odpowiedniej walidacji lub sanityzacji, atakujący może zmusić serwer do wykonania niezamierzonych zapytań do zewnętrznych zasobów (SSRF) lub — w scenariuszach bardziej zaawansowanych — doprowadzić do zdalnego wykonania kodu (RCE). Podatność wynika z niewystarczającej weryfikacji danych wejściowych (CWE-20, CWE-75).
Atakujący może wywołać odmowę usługi (DoS), wymusić na serwerze nawiązanie połączeń z wewnętrznymi zasobami sieciowymi (SSRF), a w najgorszym przypadku uzyskać zdalne wykonanie kodu (RCE) na serwerze hostującym podatną aplikację.
Apache Axis project nie planuje wydania oficjalnej wersji 1.x z poprawką. Zalecana akcja to migracja do innego silnika SOAP, np. Apache Axis 2/Java. Jako obejście (workaround) należy zweryfikować kod aplikacji i upewnić się, że do metody ServiceFactory.getService nie są przekazywane niezaufane ani niesanityzowane dane. Dostępna jest nieoficjalna łatka pod adresem: https://github.com/apache/axis-axis1-java/commit/7e66753427466590d6def0125e448d2791723210
Apache Axis 1.x (wszystkie wersje gałęzi 1.x) — produkt oznaczony jako EOL (End of Life) w momencie przypisania podatności; dotyczy aplikacji integrujących bibliotekę Apache Axis 1.x i przekazujących niezaufane dane do metody ServiceFactory.getService
Produkt oznaczony jako UNSUPPORTED WHEN ASSIGNED — Apache Axis 1.x ma status EOL i producent oficjalnie nie zamierza wydać patcha dla tej gałęzi. Organizacje nadal używające Apache Axis 1.x powinny potraktować migrację jako priorytet.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Axis
APPApache< 2023-08-01
Powiązane podatności
** UNSUPPORTED WHEN ASSIGNED ** Improper Input Validation vulnerability in Apache Axis allowed users with acce...
A Server Side Request Forgery (SSRF) vulnerability affected the Apache Axis 1.4 distribution that was last rel...
Apache Axis 1.x up to and including 1.4 is vulnerable to a cross-site scripting (XSS) attack in the default se...
The getCN function in Apache Axis 1.4 and earlier does not properly verify that the server hostname matches a ...
Apache Axis 1.4 and earlier, as used in PayPal Payments Pro, PayPal Mass Pay, PayPal Transactional Information...