Błąd logiczny w komponencie OAuthRequestFilter Apache CXF powoduje, że mechanizm filtrowania żądań działa odwrotnie do zamierzonego — blokuje legalne żądania z dozwolonego adresu IP, jednocześnie przepuszczając żądania z dowolnego innego adresu. Włączenie tej funkcji bezpieczeństwa de facto otwiera dostęp dla wszystkich nieuprawnionych klientów.
▸ Pokaż oryginał (EN)
A logic error in OAuthRequestFilter rejects legitimate requests originating from the bound IP address, while blindly allowing requests from any other IP address. Enabling this security feature inadvertently creates an inverse security check. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue.
Filtr OAuthRequestFilter zawiera błąd logiczny (CWE-358: Improperly Implemented Security Check for Standard), w wyniku którego weryfikacja adresu IP działa inwersyjnie. Gdy funkcja jest aktywna, żądania pochodzące z powiązanego, dozwolonego adresu IP są odrzucane, natomiast żądania z dowolnego innego adresu IP są akceptowane bez weryfikacji. Oznacza to, że atakujący wysyłający żądania spoza skonfigurowanego zakresu adresów uzyskuje dostęp, który powinien być zastrzeżony wyłącznie dla zaufanych klientów.
Atakujący zdalny i nieuwierzytelniony może uzyskać nieautoryzowany dostęp do zasobów chronionych mechanizmem OAuth — potencjalnie prowadząc do naruszenia poufności, integralności i dostępności danych (pełne CVSS C:H/I:H/A:H).
Należy zaktualizować Apache CXF do wersji 4.2.2, 4.1.7 lub 3.6.12, w których błąd logiczny został naprawiony. Jako tymczasowe obejście można rozważyć wyłączenie funkcji filtrowania IP w OAuthRequestFilter do czasu wdrożenia patcha.
Apache CXF w wersjach poprzedzających 4.2.2, 4.1.7 oraz 3.6.12 — dotyczy instalacji korzystających z komponentu OAuthRequestFilter z włączoną funkcją filtrowania po adresie IP.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Cxf
APPApache< 4.1.74.2.0 – 4.2.2 (bez)
Powiązane podatności
Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass
Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage
Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter
Apache CXF: brak walidacji scope w rejestracji klienta OAuth2
Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)