Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08669

Опубликовано: 08 нояб. 2023
Источник: fstec
CVSS3: 7.4
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость технологии WebSocket Java-фреймворка Quarkus связана с некорректной реализацией последовательности выполняемх действий в результате недостаточного разграничения доступа при обработке запросов GraphQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации и повысить свои привилегии

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения

Наименование ПО

Red Hat build of Quarkus
quarkus

Версия ПО

- (Red Hat build of Quarkus)
от 2.14.0 до 3.5.3 (quarkus)

Тип ПО

Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Quarkus:
https://github.com/quarkusio/quarkus/pull/36961
https://github.com/quarkusio/quarkus/releases/tag/3.5.3
https://github.com/quarkusio/quarkus/commit/25ee3bec78c859806ee4733fa486f630cfb38a87
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2023-6394

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 65%
0.00488
Низкий

7.4 High

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 7.4
redhat
около 2 лет назад

A flaw was found in Quarkus. This issue occurs when receiving a request over websocket with no role-based permission specified on the GraphQL operation, Quarkus processes the request without authentication despite the endpoint being secured. This can allow an attacker to access information and functionality outside of normal granted API permissions.

CVSS3: 7.4
nvd
около 2 лет назад

A flaw was found in Quarkus. This issue occurs when receiving a request over websocket with no role-based permission specified on the GraphQL operation, Quarkus processes the request without authentication despite the endpoint being secured. This can allow an attacker to access information and functionality outside of normal granted API permissions.

CVSS3: 7.4
github
около 2 лет назад

Authorization bypass in Quarkus

EPSS

Процентиль: 65%
0.00488
Низкий

7.4 High

CVSS3

7.1 High

CVSS2