CRITICAL🇬🇧 English

CVE-2026-24013

Apache IoTDB — pominięcie uwierzytelnienia przez sfałszowany sessionId (Thrift RPC)

CVSS 9.1v3.1pub. 2026-07-06upd. 2026-07-07

Podatność w Apache IoTDB umożliwia atakującemu ominięcie uwierzytelnienia poprzez spreparowanie żądania ze sfałszowanym identyfikatorem sesji (sessionId). Bez konieczności przeprowadzania właściwego procesu logowania (openSession) atakujący może uzyskać dostęp do danych szeregów czasowych.

Pokaż oryginał (EN)

Authentication Bypass by Spoofing vulnerability in Apache IoTDB. Certain Thrift RPC query handlers lack strict validation of the sessionId parameter. An attacker can construct requests with a forged sessionId and, without performing openSession authentication, receive valid query results. This allows authentication bypass and unauthorized reading of time-series data. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.

🤖 Analiza AI
Jak działa

Wybrane procedury obsługi zapytań Thrift RPC w Apache IoTDB nie przeprowadzają ścisłej walidacji parametru sessionId. Atakujący może skonstruować żądanie zawierające dowolny, sfałszowany sessionId i przesłać je do serwera bez wcześniejszego uwierzytelnienia się metodą openSession. Serwer nieprawidłowo akceptuje takie żądanie i zwraca prawidłowe wyniki zapytania, traktując sesję jako autoryzowaną. Jest to klasyczny atak typu Authentication Bypass by Spoofing (CWE-290).

Skutki

Nieautoryzowany atakujący sieciowy może odczytać dane szeregów czasowych przechowywanych w bazie Apache IoTDB bez posiadania jakichkolwiek danych uwierzytelniających. Naruszona zostaje poufność oraz integralność dostępu do danych, co w środowiskach przemysłowych i IoT może oznaczać wyciek wrażliwych danych telemetrycznych.

Mitygacja

Należy niezwłocznie zaktualizować Apache IoTDB do wersji 2.0.8 lub nowszej, która zawiera poprawkę eliminującą podatność. Wersje wcześniejsze niż 1.3.3 nie są objęte zakresem opisanej podatności, jednak zaleca się migrację do aktualnie wspieranej gałęzi.

Kogo dotyczy

Apache IoTDB w wersjach od 1.3.3 do 2.0.8 (wyłącznie), tj. wersje >= 1.3.3 i < 2.0.8

Uwagi

Podatność dotyczy interfejsu sieciowego Thrift RPC, który jest domyślnie używany przez Apache IoTDB do obsługi zapytań. W środowiskach przemysłowych i IoT, gdzie IoTDB jest powszechnie stosowana, wystawienie tego interfejsu na dostęp sieciowy bez dodatkowych mechanizmów kontroli dostępu (firewall, segmentacja sieci) znacząco zwiększa ryzyko wykorzystania podatności. Informacja o podatności została opublikowana 2026-07-06 za pośrednictwem listy mailingowej Apache oraz oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Iotdb

    APP
    Apache
    1.3.3 – 2.0.8 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-24014CRITICAL9.8PL ✓ten sam produkt

Apache IoTDB: path traversal umożliwiający zapis dowolnych plików

CVE-2026-24713CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych w Apache IoTDB — RCE/injection

CVE-2026-24015CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Apache IoTDB (CVE-2026-24015)

CVE-2024-24780CRITICAL9.8PL ✓ten sam produkt

Apache IoTDB: RCE przez rejestrację złośliwej funkcji UDF z niezaufanego URI

CVE-2023-46226CRITICAL9.8PL ✓ten sam produkt

RCE w Apache IoTDB — zdalne wykonanie kodu bez uwierzytelnienia