HIGH🇬🇧 English

CVE-2026-57111

Zbyt permisywna konfiguracja CORS w Apache Helix REST API

CVSS 7.5v3.1pub. 2026-07-09

Apache Helix w wersjach do 2.0.0 włącznie posiada błędnie skonfigurowany filtr CORS w module REST API, który bezwarunkowo zezwala na żądania z dowolnego źródła. Atakujący kontrolujący stronę internetową odwiedzaną przez uwierzytelnionego użytkownika może odczytywać odpowiedzi i wysyłać żądania do administracyjnych endpointów REST.

Pokaż oryginał (EN)

Permissive Cross-Origin Resource Sharing (CORS) in the REST API (helix-rest, org.apache.helix.rest.server.filters.CORSFilter) in Apache Helix through 2.0.0 on all platforms allows a remote attacker controlling a web page visited by an authorized user to read responses from and issue cross-origin requests to administrative REST endpoints via a cross-origin request from an arbitrary origin, since the filter unconditionally returns Access-Control-Allow-Origin: * together with Access-Control-Allow-Credentials: true and reflects arbitrary Access-Control-Request-Method / Access-Control-Request-Headers values in preflight responses. Users are recommended to upgrade to version 2.0.1, which fixes this issue.

🤖 Analiza AI
Jak działa

Filtr CORS (CORSFilter w module helix-rest) bezwarunkowo zwraca nagłówek Access-Control-Allow-Origin: * jednocześnie ustawiając Access-Control-Allow-Credentials: true, co samo w sobie jest sprzeczne ze specyfikacją CORS i stwarza poważne ryzyko. Dodatkowo filtr odzwierciedla dowolne wartości nagłówków Access-Control-Request-Method oraz Access-Control-Request-Headers z żądań preflight bez jakiejkolwiek weryfikacji. W efekcie złośliwa strona internetowa może wymuszać cross-origin żądania do administracyjnych endpointów REST w imieniu zalogowanego użytkownika i odczytywać zwracane odpowiedzi.

Skutki

Atakujący może odczytać wrażliwe dane zwracane przez administracyjne endpointy REST Apache Helix (poufność zagrożona) oraz wykonywać nieautoryzowane operacje administracyjne w kontekście sesji uwierzytelnionego użytkownika.

Mitygacja

Należy zaktualizować Apache Helix do wersji 2.0.1, która zawiera poprawkę tego błędu. Jako dodatkowe zabezpieczenie można ograniczyć dostęp do administracyjnych endpointów REST na poziomie sieci (firewall, listy ACL) tak, aby były osiągalne wyłącznie z zaufanych źródeł.

Kogo dotyczy

Apache Helix w wersjach do 2.0.0 włącznie, na wszystkich platformach — dotyczy komponentu helix-rest (org.apache.helix.rest.server.filters.CORSFilter).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Apache Helix

    APP
    Apache
    < 2.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-38647CRITICAL9.8PL ✓ten sam produkt

Apache Helix — niekontrolowana deserializacja YAML umożliwiająca RCE

CVE-2024-22281HIGH7.5ten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** The Apache Helix Front (UI) component contained a hard-coded secret, allowing ...

CVE-2022-47500MEDIUM6.1ten sam produkt

URL Redirection to Untrusted Site ('Open Redirect') vulnerability in Apache Software Foundation Apache Helix U...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację