PT-2021-1610 · Microsoft · Bot Framework Sdk
CVE-2021-1725
·
Publicado
2021-01-12
·
Atualizado
2024-10-08
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Bot Framework SDK anteriores à versão corrigida
Descrição
A vulnerabilidade está relacionada à falta de proteção dos dados de serviço no Bot Framework SDK. Ela pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. Uma solicitação criada com intenção maliciosa pode ser autenticada incorretamente pelo bot, afetando bots que não estejam configurados para serem usados como uma Skill. Este problema requer que o invasor tenha conhecimento interno do bot.
Recomendações
Para versões anteriores à versão corrigida, atualize para uma versão corrigida.
Como solução alternativa temporária, considere adicionar uma configuração de autenticação contendo
ClaimsValidator, que lança uma exceção se Claims forem Skill Claims.Restrinja o acesso a bots potencialmente vulneráveis para minimizar o risco de exploração.
Correção
Improper Authentication
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bot Framework Sdk