Podatność w Apache CXF pozwala atakującemu na ominięcie uwierzytelnienia poprzez dostarczenie spreparowanego self-issued ID tokenu OIDC, który nie jest prawidłowo weryfikowany. Luka jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a jej wykorzystanie może prowadzić do nieautoryzowanego dostępu do chronionych zasobów.
▸ Pokaż oryginał (EN)
Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required claim checks (issuer/subject/audience/time and sub_jwk binding), enabling authentication bypass with crafted tokens. However, note that self-issued ID tokens are not accepted by default in the validator. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fixes this issue.
Mechanizm walidacji tokenów OIDC w roli relying party (Apache CXF) nie wymuszał wymaganych sprawdzeń kluczowych pól (issuer, subject, audience, czas ważności oraz wiązanie sub_jwk) dla self-issued ID tokenów. Atakujący mógł spreparować taki token z dowolnymi wartościami tych pól i przesłać go do aplikacji, która akceptowała go jako prawidłowy. Należy zaznaczyć, że obsługa self-issued ID tokenów nie jest domyślnie włączona w walidatorze — podatność dotyczy tylko konfiguracji, w których ta funkcjonalność została jawnie aktywowana.
Atakujący może uzyskać nieautoryzowany dostęp do aplikacji chronionych przez mechanizm OIDC oparty na Apache CXF, w tym odczytywać i modyfikować dane dostępne dla uwierzytelnionego użytkownika. Udane wykorzystanie podatności skutkuje pełnym pominięciem procesu uwierzytelnienia (authentication bypass).
Należy zaktualizować Apache CXF do wersji 4.2.3, 4.1.8 lub 3.6.12, które zawierają poprawkę dla tego problemu. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się upewnienie się, że obsługa self-issued ID tokenów nie jest aktywowana w konfiguracji walidatora OIDC (stan domyślny jest bezpieczny).
Apache CXF w wersjach poprzedzających 4.2.3, 4.1.8 oraz 3.6.12 — wyłącznie w konfiguracjach z włączoną obsługą self-issued ID tokenów OIDC.
Podatność dotyczy wyłącznie niestandardowych konfiguracji — domyślna konfiguracja Apache CXF nie akceptuje self-issued ID tokenów, co ogranicza faktyczny zasięg zagrożenia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Cxf
APPApache< 3.6.124.0.0 – 4.1.8 (bez)4.2.0 – 4.2.3 (bez)
Powiązane podatności
Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage
Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)
Apache CXF: brak walidacji scope w rejestracji klienta OAuth2
Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter
Apache CXF: brak walidacji pola 'aud' w tokenach JWT — Token Confusion