PT-2024-16047 · Amazon · Amazon.Applicationloadbalancer.Identity.Aspnetcore

Liad-Miggo

·

Publicado

2024-10-21

·

Atualizado

2025-10-14

·

CVE-2024-10125

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Amazon.ApplicationLoadBalancer.Identity.AspNetCore (versões afetadas não especificadas)
Descrição
O problema diz respeito ao repositório Amazon.ApplicationLoadBalancer.Identity.AspNetCore, que contém middleware para uso com a integração do Application Load Balancer (ALB) com o OpenID Connect em cenários de implantação do ASP.NET Core. O middleware realiza a validação de assinatura, mas falha ao validar a identidade do emissor e do signatário do JWT. Essa omissão pode permitir que uma entidade não confiável assine JWTs e, potencialmente, imite sessões federadas OIDC válidas para os destinos do ALB, caso o proprietário da infraestrutura permita tráfego de internet para esses destinos. Recomenda-se garantir que os destinos do ELB não tenham endereços IP públicos.
Recomendações
Como solução alternativa temporária, considere validar o atributo do signatário no JWT para que ele corresponda ao ARN do Application Load Balancer que o serviço está configurado para usar. Certifique-se de que qualquer código bifurcado ou derivado inclua essa validação. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10125

Produtos afetados

Amazon.Applicationloadbalancer.Identity.Aspnetcore