HIGH🇬🇧 English

CVE-2026-48145

Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)

CVSS 8.2v4.0pub. 2026-07-27

Biblioteka Apache Thrift w wariancie dla języka C++ nie weryfikuje poprawnie, czy certyfikat TLS pochodzi od hosta, z którym nawiązywane jest połączenie. Umożliwia to atakującemu przeprowadzenie ataku typu man-in-the-middle i przechwycenie poufnych danych przesyłanych w komunikacji.

Pokaż oryginał (EN)

Improper Validation of Certificate with Host Mismatch vulnerability in Apache Thrift C++ bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej walidacji certyfikatu serwera względem nazwy hosta (CWE-297): bindingi C++ biblioteki Apache Thrift akceptują certyfikat TLS bez sprawdzenia, czy pole CN lub SAN odpowiada rzeczywistej nazwie hosta docelowego. Atakujący posiadający pozycję man-in-the-middle w sieci może podstawić własny certyfikat wystawiony na inny host i zostanie on zaakceptowany przez klienta. Wymagana jest podwyższona złożoność ataku (AC:H), co oznacza konieczność zajęcia uprzywilejowanej pozycji sieciowej między klientem a serwerem.

Skutki

Atakujący może przechwycić poufne dane (VC:H) przesyłane przez połączenie TLS, które klient błędnie uznaje za bezpieczne i uwierzytelnione. Atak nie wymaga interakcji użytkownika ani wcześniejszego uwierzytelnienia.

Mitygacja

Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę opisanego problemu. Przed wdrożeniem patcha zaleca się ograniczenie ekspozycji sieciowej aplikacji korzystających z bindingów C++ Apache Thrift oraz monitorowanie ruchu pod kątem anomalii w warstwie TLS.

Kogo dotyczy

Apache Thrift (bindingi C++) we wszystkich wersjach przed 0.24.0

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Thrift

    APP
    Apache
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-48144CRITICAL9.1PL ✓ten sam produkt

Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem

CVE-2026-55971CRITICAL9.3PL ✓ten sam produkt

Heap-based Buffer Overflow w Apache Thrift (bindings C++)

CVE-2026-43871HIGH8.7PL ✓ten sam produkt

Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS

CVE-2026-41608HIGH7.5PL ✓ten sam produkt

Apache Thrift Python: podatność Data Amplification powodująca DoS

CVE-2026-48586HIGH8.7PL ✓ten sam produkt

Apache Thrift — podatność na amplifikację danych (Data Amplification)