W Juju w wersjach od 3.0.0 do 3.6.18, gdy właściciel sekretu przyznaje uprawnienia do niego beneficjentowi, właściciel sekretu opiera się wyłącznie na przewidywalnym XID sekretu w celu weryfikacji własności. Umożliwia to złośliwemu beneficjentowi, który może żądać sekretów, przewidywanie poprzednich sekretów przyznanych przez tego samego właściciela innym beneficjentom, co pozwala mu na wykorzystanie zasobów przyznanych przez te wcześniejsze sekrety. Pomyślny exploit wymaga bardzo specjalnej konfiguracji, określonej semantyki danych i konieczności wdrożenia przez administratora co najmniej dwóch różnych aplikacji, z których jedna jest kontrolowana przez atakującego.
▸ Pokaż oryginał (EN)
In Juju from version 3.0.0 through 3.6.18, when a secret owner grants permissions to a secret to a grantee, the secret owner relies exclusively on a predictable XID of the secret to verify ownership. This allows a malicious grantee which can request secrets to predict past secrets granted by the same secret owner to different grantees, allowing them to use the resources granted by those past secrets. Successful exploitation relies on a very specific configuration, specific data semantic, and the administrator having the need to deploy at least two different applications, one of them controlled by the attacker.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HCanonical Juju
APPCanonical3.0.0 – 3.6.19 (bez)
Powiązane podatności
Canonical Juju — nieuprawniony dostęp do poświadczeń chmury przez Controller facade
Canonical Juju: brak uwierzytelnienia TLS w klastrze Dqlite umożliwia przejęcie bazy danych
Privilege escalation w Juju przez niezabezpieczony UNIX domain socket
Juju is an open source application orchestration engine that enables any application operation on any infrastr...
An authorization bypass vulnerability in the Vault secrets back-end implementation of Juju versions 3.1.6 thro...