Podatność typu LDAP injection w repozytorium certyfikatów LDAP serwera XKMS w Apache CXF pozwala nieuwierzytelnionemu atakującemu na pobranie dowolnych certyfikatów z repozytorium. Ze względu na brak wymagań co do uwierzytelnienia i zdalny charakter ataku, podatność otrzymała krytyczny poziom CVSS 9.8.
▸ Pokaż oryginał (EN)
An LDAP injection vulnerability in the LDAP Certificate repository of the XKMS server in Apache CXF may allow an attacker to retrieve arbitrary certificates from the repository. Users are recommended to upgrade to versions 4.2.1, 4.1.6 or 3.6.11, which fix this issue.
Atakujący wysyła spreparowane żądanie do serwera XKMS w Apache CXF, wstrzykując złośliwe dane do zapytania LDAP kierowanego do repozytorium certyfikatów. Brak odpowiedniej walidacji i sanityzacji danych wejściowych (CWE-90) powoduje, że zmanipulowane zapytanie LDAP jest wykonywane w niezamierzony sposób. W efekcie możliwe jest odczytanie certyfikatów, do których dostęp normalnie nie powinien być możliwy.
Atakujący może pobrać dowolne certyfikaty przechowywane w repozytorium LDAP serwera XKMS, co może prowadzić do naruszenia poufności infrastruktury kluczy publicznych (PKI) organizacji i potencjalnego wykorzystania uzyskanych certyfikatów do dalszych ataków.
Należy zaktualizować Apache CXF do wersji 4.2.1, 4.1.6 lub 3.6.11, które zawierają poprawkę eliminującą tę podatność. Szczegóły dostępne w oficjalnym komunikacie Apache pod adresem wskazanym w referencjach.
Apache CXF w wersjach wcześniejszych niż 4.2.1, 4.1.6 oraz 3.6.11 — dotyczy konfiguracji korzystających z serwera XKMS z repozytorium certyfikatów LDAP
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Cxf
APPApache4.2.0< 3.6.114.0.0 – 4.1.6 (bez)
Powiązane podatności
Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass
Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage
Apache CXF: brak walidacji scope w rejestracji klienta OAuth2
Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter
Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)