PT-2024-7913 · Apache+1 · Apache Zookeeper+1
4Ra1N
+1
·
Publicado
2024-11-06
·
Atualizado
2026-04-10
·
CVE-2024-51504
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:C |
Nome do software vulnerável e versões afetadas
Apache ZooKeeper, versões 3.9.0 a 3.9.2
Descrição
O problema está relacionado ao IPAuthenticationProvider no servidor de administração do ZooKeeper, o que permite a burla da autenticação por meio de falsificação. Isso afeta a autenticação baseada em IP e se deve à configuração padrão que utiliza cabeçalhos de solicitação HTTP para detectar o endereço IP do cliente, especificamente ao aceitar o cabeçalho HTTP X-Forwarded-For. Isso pode ser facilmente falsificado por um invasor, permitindo que ele contorne a autenticação. A exploração bem-sucedida pode levar ao vazamento de informações ou a problemas de disponibilidade do serviço, já que comandos do Admin Server, como snapshot e restore, podem ser executados arbitrariamente.
Recomendações
Para as versões 3.9.0 a 3.9.2 do Apache ZooKeeper, atualize para a versão 3.9.3 para corrigir o problema. Como solução alternativa temporária, considere restringir o acesso ao IPAuthenticationProvider ou desativar o uso de cabeçalhos HTTP X-Forwarded-For para minimizar o risco de exploração. Evite usar o cabeçalho de solicitação X-Forwarded-For nos pontos de extremidade da API afetados até que o problema seja resolvido.
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Zookeeper
Red Os