CRITICAL🇬🇧 English

CVE-2026-28564

Apache IoTDB — pominięcie uwierzytelnienia przez przestarzałe dane sesji (Auth Bypass)

CVSS 9.8v3.1pub. 2026-07-10

Podatność w Apache IoTDB umożliwia ominięcie uwierzytelnienia REST Basic Authentication poprzez przyjmowanie nieaktualnych, zbuforowanych danych uwierzytelniających. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Insufficient Session Expiration, Authentication Bypass by Capture-replay vulnerability in Apache IoTDB. REST Basic Authentication Accepts Stale Cached Credentials This issue affects Apache IoTDB: from 1.0.0 before 2.0.10. Users are recommended to upgrade to version 2.0.10, which fixes the issue.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającego wygasania sesji (CWE-613) oraz możliwości przeprowadzenia ataku capture-replay (CWE-294). Mechanizm REST Basic Authentication błędnie akceptuje przestarzałe, wcześniej przechwycone dane uwierzytelniające zamiast weryfikować ich aktualność. Atakujący może ponownie wykorzystać uprzednio zdobyte dane logowania (np. przechwycone tokeny lub poświadczenia) w celu uzyskania dostępu bez posiadania ważnej, aktywnej sesji. Atak nie wymaga interakcji użytkownika ani specjalnych uprawnień.

Skutki

Atakujący zdalny i nieuwierzytelniony może uzyskać pełny dostęp do systemu Apache IoTDB, co prowadzi do naruszenia poufności danych, możliwości ich modyfikacji oraz zakłócenia dostępności usługi.

Mitygacja

Należy niezwłocznie zaktualizować Apache IoTDB do wersji 2.0.10, która zawiera poprawkę eliminującą tę podatność. Szczegóły dostępne w referencjach producenta na liście dyskusyjnej Apache.

Kogo dotyczy

Apache IoTDB w wersjach od 1.0.0 do 2.0.10 (wyłącznie), tj. przed wersją 2.0.10.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje