Apache Helix w wersjach do 2.0.0 włącznie posiada błędnie skonfigurowany filtr CORS w module REST API, który bezwarunkowo zezwala na żądania z dowolnego źródła. Atakujący kontrolujący stronę internetową odwiedzaną przez uwierzytelnionego użytkownika może odczytywać odpowiedzi i wysyłać żądania do administracyjnych endpointów REST.
▸ Pokaż oryginał (EN)
Permissive Cross-Origin Resource Sharing (CORS) in the REST API (helix-rest, org.apache.helix.rest.server.filters.CORSFilter) in Apache Helix through 2.0.0 on all platforms allows a remote attacker controlling a web page visited by an authorized user to read responses from and issue cross-origin requests to administrative REST endpoints via a cross-origin request from an arbitrary origin, since the filter unconditionally returns Access-Control-Allow-Origin: * together with Access-Control-Allow-Credentials: true and reflects arbitrary Access-Control-Request-Method / Access-Control-Request-Headers values in preflight responses. Users are recommended to upgrade to version 2.0.1, which fixes this issue.
Filtr CORS (CORSFilter w module helix-rest) bezwarunkowo zwraca nagłówek Access-Control-Allow-Origin: * jednocześnie ustawiając Access-Control-Allow-Credentials: true, co samo w sobie jest sprzeczne ze specyfikacją CORS i stwarza poważne ryzyko. Dodatkowo filtr odzwierciedla dowolne wartości nagłówków Access-Control-Request-Method oraz Access-Control-Request-Headers z żądań preflight bez jakiejkolwiek weryfikacji. W efekcie złośliwa strona internetowa może wymuszać cross-origin żądania do administracyjnych endpointów REST w imieniu zalogowanego użytkownika i odczytywać zwracane odpowiedzi.
Atakujący może odczytać wrażliwe dane zwracane przez administracyjne endpointy REST Apache Helix (poufność zagrożona) oraz wykonywać nieautoryzowane operacje administracyjne w kontekście sesji uwierzytelnionego użytkownika.
Należy zaktualizować Apache Helix do wersji 2.0.1, która zawiera poprawkę tego błędu. Jako dodatkowe zabezpieczenie można ograniczyć dostęp do administracyjnych endpointów REST na poziomie sieci (firewall, listy ACL) tak, aby były osiągalne wyłącznie z zaufanych źródeł.
Apache Helix w wersjach do 2.0.0 włącznie, na wszystkich platformach — dotyczy komponentu helix-rest (org.apache.helix.rest.server.filters.CORSFilter).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NApache Helix
APPApache< 2.0.1
Powiązane podatności
Apache Helix — niekontrolowana deserializacja YAML umożliwiająca RCE
** UNSUPPORTED WHEN ASSIGNED ** The Apache Helix Front (UI) component contained a hard-coded secret, allowing ...
URL Redirection to Untrusted Site ('Open Redirect') vulnerability in Apache Software Foundation Apache Helix U...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację