Multiple Products
Betroffen sind mehrere Produkte von WSO2, in denen die Prüfung von JWT-Authentifizierungstoken fehlerhaft umgesetzt ist. Das Authentifizierungsmodul akzeptiert Token auch dann, wenn sie mit einem Signaturverfahren erzeugt wurden, das gar nicht konfiguriert oder unterstützt ist. Ein Angreifer kann daher ein eigenes Token mit einem solchen abweichenden Verfahren zusammenbauen; die Anwendung stuft es fälschlich als gültig ein und gewährt Zugriff. Auf diesem Weg gelangt ein nicht angemeldeter Angreifer über das Netzwerk und ohne Zutun eines Benutzers unberechtigt in das System. Er kann sich dabei als beliebiger Nutzer ausgeben, einschließlich administrativer Konten, und diese vollständig übernehmen. Damit stehen ihm Lesen, Verändern und Löschen von Daten sowie Eingriffe in den Betrieb der betroffenen Dienste offen. In Installationen mit nur einem Mandanten bleibt die Auswirkung auf diese eine Sicherheitsdomäne begrenzt.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.