کشف آسیب‌پذیری در mTLS

کشف آسیب‌پذیری در mTLS

تاریخ ایجاد

یک آسیب‌پذیری در اجرای احراز هویت متقابل  (mTLS) TLS در  APIهای سیستم  RESTو سرویس‌های  SOAPدر چندین محصول WSO2  وجود دارد. به دلیل اعتبارسنجی نادرست احراز هویت مبتنی بر گواهی مشتری در برخی پیکربندی‌های پیش‌فرض، اجزای تحت تأثیر ممکن است درخواست‌های بدون احراز هویت را حتی زمانی که mTLS  فعال است، مجاز کنند. این مشکل زمانی رخ می‌دهد که از تنظیمات پیش‌فرض  mTLS برای APIهای سیستم REST  یا زمانی که احراز هویت‌کننده mTLS  برای سرویس‌های SOAP فعال باشد، استفاده شود که باعث می‌شود این رابط‌ها درخواست‌ها را بدون اعمال احراز هویت اضافی قبول کنند. بهره‌برداری موفق از این آسیب‌پذیری به مهاجمانی که دسترسی شبکه به این نقاط پایانی دارند، اجازه می‌دهد تا به امتیازات مدیریتی دست یابند و عملیات غیرمجاز انجام دهند. این آسیب‌پذیری تنها زمانی قابل بهره‌برداری است که جریان‌های mTLS آسیب‌دیده فعال و در دسترس باشند. سایر مکانیزم‌های احراز هویت مبتنی بر گواهی مانند احراز هویت مشتری  OAuth مبتنی بر mTLS  و جریان‌های ورود X.509 تحت تأثیر قرار نمی‌گیرند و  APIهایی که از طریق دروازه  API در  WSO2 API Managerارائه می‌شوند، تحت تأثیر قرار نمی‌گیرند.

 

توصیه‌های امنیتی

به کاربران توصیه می­شود در صورت انتشار وصله فورا آن  را به­‌روزرسانی نمایند.

 

منبع خبر