PT-2020-12965 · Apache · Apache Karaf

Colm O Heigeartaigh

·

Publicado

2020-06-12

·

Atualizado

2022-02-10

·

CVE-2020-11980

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Apache Karaf anteriores à 4.2.9
Descrição
O problema diz respeito à autenticação e autorização JMX no Karaf, onde um usuário com a função de “visualizador” pode invocar certos métodos, levando potencialmente a um ataque do tipo SSRF e à escalada de privilégios por meio da contaminação do registro MBean. Por padrão, apenas um “administrador” pode invocar um MBean, mas a função de “visualizador” pode chamar métodos get*. Um invasor pode se autenticar como “viewer” e invocar o método MLet getMBeansFromURL, que busca um MBean de um servidor remoto e o registra no Karaf. Embora o ataque falhe devido à falta de permissão para invocar o MBean, ele ainda pode causar problemas. A vulnerabilidade pode ser mitigada adicionando uma ACL para limitar o acesso.
Recomendações
Atualize para o Apache Karaf 4.2.9 ou mais recente. Como solução temporária, considere adicionar uma ACL para limitar o acesso ao método getMBeansFromURL para funções de “visualizador”. Restrinja o acesso ao método MLet getMBeansFromURL para minimizar o risco de exploração.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11980
GHSA-9JG9-6WM2-X7P5

Produtos afetados

Apache Karaf