PT-2024-7913 · Apache+1 · Apache Zookeeper+1

4Ra1N

+1

·

Publicado

2024-11-06

·

Atualizado

2026-04-10

·

CVE-2024-51504

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:N/A:C
Nome do software vulnerável e versões afetadas
Apache ZooKeeper, versões 3.9.0 a 3.9.2
Descrição
O problema está relacionado ao IPAuthenticationProvider no servidor de administração do ZooKeeper, o que permite a burla da autenticação por meio de falsificação. Isso afeta a autenticação baseada em IP e se deve à configuração padrão que utiliza cabeçalhos de solicitação HTTP para detectar o endereço IP do cliente, especificamente ao aceitar o cabeçalho HTTP X-Forwarded-For. Isso pode ser facilmente falsificado por um invasor, permitindo que ele contorne a autenticação. A exploração bem-sucedida pode levar ao vazamento de informações ou a problemas de disponibilidade do serviço, já que comandos do Admin Server, como snapshot e restore, podem ser executados arbitrariamente.
Recomendações
Para as versões 3.9.0 a 3.9.2 do Apache ZooKeeper, atualize para a versão 3.9.3 para corrigir o problema. Como solução alternativa temporária, considere restringir o acesso ao IPAuthenticationProvider ou desativar o uso de cabeçalhos HTTP X-Forwarded-For para minimizar o risco de exploração. Evite usar o cabeçalho de solicitação X-Forwarded-For nos pontos de extremidade da API afetados até que o problema seja resolvido.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09417
BIT-ZOOKEEPER-2024-51504
CVE-2024-51504
GHSA-G93M-8X6H-G5GV
OESA-2024-2600

Produtos afetados

Apache Zookeeper
Red Os