Glance w wersji do 0.8.5 zawiera podatność umożliwiającą ominięcie mechanizmu blokady konta po nieudanych próbach logowania. Atakujący może podszywać się pod dowolne adresy IP, co pozwala na nieograniczone zgadywanie haseł bez ryzyka blokady.
▸ Pokaż oryginał (EN)
Glance through 0.8.5 contains an IP address spoofing vulnerability in the authentication handler that allows unauthenticated attackers to bypass brute-force lockout protections by supplying arbitrary values in the X-Forwarded-For request header when the server proxied option is enabled. Attackers can manipulate the leftmost value of the X-Forwarded-For header to make each login attempt appear to originate from a distinct IP address, preventing the per-IP failed-login counter from reaching the lockout threshold and enabling unlimited credential guessing against the authentication endpoint.
Gdy w konfiguracji serwera włączona jest opcja 'proxied', aplikacja Glance odczytuje adres IP klienta z nagłówka HTTP X-Forwarded-For zamiast rzeczywistego adresu połączenia. Atakujący może dowolnie manipulować lewą (pierwszą) wartością tego nagłówka w każdym żądaniu logowania, podając za każdym razem inny, sfabrykowany adres IP. W efekcie licznik nieudanych prób logowania przypisywany do danego IP nigdy nie przekracza progu blokady, ponieważ każda próba jest rejestrowana jako pochodząca z nowego adresu. Umożliwia to nielimitowany atak brute-force na punkt końcowy uwierzytelniania.
Nieuprawniony atakujący może przeprowadzić nieograniczony atak brute-force na dane uwierzytelniające, potencjalnie uzyskując nieautoryzowany dostęp do konta użytkownika lub administratora.
Należy zaktualizować Glance do wersji wyższej niż 0.8.5. Szczegóły patcha dostępne są w referencjach producenta (GitHub pull request #1033). Do czasu aktualizacji można rozważyć wyłączenie opcji 'proxied' lub ograniczenie dostępu do endpointu logowania na poziomie firewall.
Glance w wersjach do 0.8.5 włącznie, gdy włączona jest opcja konfiguracyjna 'proxied' po stronie serwera.
Podatność dotyczy wyłącznie instalacji z włączoną opcją 'proxied'. Szczegóły techniczne oraz zgłoszenie dostępne są pod adresem github.com/glanceapp/glance/issues/1031.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X