Podatność w Apache IoTDB umożliwia atakującemu ominięcie uwierzytelnienia poprzez spreparowanie żądania ze sfałszowanym identyfikatorem sesji (sessionId). Bez konieczności przeprowadzania właściwego procesu logowania (openSession) atakujący może uzyskać dostęp do danych szeregów czasowych.
▸ Pokaż oryginał (EN)
Authentication Bypass by Spoofing vulnerability in Apache IoTDB. Certain Thrift RPC query handlers lack strict validation of the sessionId parameter. An attacker can construct requests with a forged sessionId and, without performing openSession authentication, receive valid query results. This allows authentication bypass and unauthorized reading of time-series data. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.
Wybrane procedury obsługi zapytań Thrift RPC w Apache IoTDB nie przeprowadzają ścisłej walidacji parametru sessionId. Atakujący może skonstruować żądanie zawierające dowolny, sfałszowany sessionId i przesłać je do serwera bez wcześniejszego uwierzytelnienia się metodą openSession. Serwer nieprawidłowo akceptuje takie żądanie i zwraca prawidłowe wyniki zapytania, traktując sesję jako autoryzowaną. Jest to klasyczny atak typu Authentication Bypass by Spoofing (CWE-290).
Nieautoryzowany atakujący sieciowy może odczytać dane szeregów czasowych przechowywanych w bazie Apache IoTDB bez posiadania jakichkolwiek danych uwierzytelniających. Naruszona zostaje poufność oraz integralność dostępu do danych, co w środowiskach przemysłowych i IoT może oznaczać wyciek wrażliwych danych telemetrycznych.
Należy niezwłocznie zaktualizować Apache IoTDB do wersji 2.0.8 lub nowszej, która zawiera poprawkę eliminującą podatność. Wersje wcześniejsze niż 1.3.3 nie są objęte zakresem opisanej podatności, jednak zaleca się migrację do aktualnie wspieranej gałęzi.
Apache IoTDB w wersjach od 1.3.3 do 2.0.8 (wyłącznie), tj. wersje >= 1.3.3 i < 2.0.8
Podatność dotyczy interfejsu sieciowego Thrift RPC, który jest domyślnie używany przez Apache IoTDB do obsługi zapytań. W środowiskach przemysłowych i IoT, gdzie IoTDB jest powszechnie stosowana, wystawienie tego interfejsu na dostęp sieciowy bez dodatkowych mechanizmów kontroli dostępu (firewall, segmentacja sieci) znacząco zwiększa ryzyko wykorzystania podatności. Informacja o podatności została opublikowana 2026-07-06 za pośrednictwem listy mailingowej Apache oraz oss-security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Iotdb
APPApache1.3.3 – 2.0.8 (bez)
Powiązane podatności
Apache IoTDB: path traversal umożliwiający zapis dowolnych plików
Nieprawidłowa walidacja danych wejściowych w Apache IoTDB — RCE/injection
Krytyczna podatność w Apache IoTDB (CVE-2026-24015)
Apache IoTDB: RCE przez rejestrację złośliwej funkcji UDF z niezaufanego URI
RCE w Apache IoTDB — zdalne wykonanie kodu bez uwierzytelnienia