PT-2020-12965 · Apache · Apache Karaf
Colm O Heigeartaigh
·
Publicado
2020-06-12
·
Atualizado
2022-02-10
·
CVE-2020-11980
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do Apache Karaf anteriores à 4.2.9
Descrição
O problema diz respeito à autenticação e autorização JMX no Karaf, onde um usuário com a função de “visualizador” pode invocar certos métodos, levando potencialmente a um ataque do tipo SSRF e à escalada de privilégios por meio da contaminação do registro MBean. Por padrão, apenas um “administrador” pode invocar um MBean, mas a função de “visualizador” pode chamar métodos get*. Um invasor pode se autenticar como “viewer” e invocar o método MLet
getMBeansFromURL, que busca um MBean de um servidor remoto e o registra no Karaf. Embora o ataque falhe devido à falta de permissão para invocar o MBean, ele ainda pode causar problemas. A vulnerabilidade pode ser mitigada adicionando uma ACL para limitar o acesso.Recomendações
Atualize para o Apache Karaf 4.2.9 ou mais recente. Como solução temporária, considere adicionar uma ACL para limitar o acesso ao método
getMBeansFromURL para funções de “visualizador”. Restrinja o acesso ao método MLet getMBeansFromURL para minimizar o risco de exploração.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Karaf