Podatność w Apache IoTDB umożliwia ominięcie uwierzytelnienia REST Basic Authentication poprzez przyjmowanie nieaktualnych, zbuforowanych danych uwierzytelniających. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration, Authentication Bypass by Capture-replay vulnerability in Apache IoTDB. REST Basic Authentication Accepts Stale Cached Credentials This issue affects Apache IoTDB: from 1.0.0 before 2.0.10. Users are recommended to upgrade to version 2.0.10, which fixes the issue.
Podatność wynika z niewystarczającego wygasania sesji (CWE-613) oraz możliwości przeprowadzenia ataku capture-replay (CWE-294). Mechanizm REST Basic Authentication błędnie akceptuje przestarzałe, wcześniej przechwycone dane uwierzytelniające zamiast weryfikować ich aktualność. Atakujący może ponownie wykorzystać uprzednio zdobyte dane logowania (np. przechwycone tokeny lub poświadczenia) w celu uzyskania dostępu bez posiadania ważnej, aktywnej sesji. Atak nie wymaga interakcji użytkownika ani specjalnych uprawnień.
Atakujący zdalny i nieuwierzytelniony może uzyskać pełny dostęp do systemu Apache IoTDB, co prowadzi do naruszenia poufności danych, możliwości ich modyfikacji oraz zakłócenia dostępności usługi.
Należy niezwłocznie zaktualizować Apache IoTDB do wersji 2.0.10, która zawiera poprawkę eliminującą tę podatność. Szczegóły dostępne w referencjach producenta na liście dyskusyjnej Apache.
Apache IoTDB w wersjach od 1.0.0 do 2.0.10 (wyłącznie), tj. przed wersją 2.0.10.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H