PT-2024-32675 · Pomerium+1 · Pomerium+1

CVE-2024-47616

·

Publicado

2024-10-02

·

Atualizado

2024-11-05

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Pomerium anteriores à 0.27.1
Descrição
O Pomerium é um proxy de acesso sensível à identidade e ao contexto. O serviço de broker de dados do Pomerium gerencia todo o estado persistente das aplicações do Pomerium. As solicitações à API do serviço de broker de dados são autorizadas pela presença de um JSON Web Token (JWT) assinado por uma chave conhecida por todos os serviços do Pomerium na mesma implantação. No entanto, a validação incompleta desse JWT fazia com que alguns tokens de acesso de contas de serviço fossem tratados incorretamente como válidos para fins de autorização da API do databroker. O acesso indevido à API do databroker poderia permitir a exfiltração de informações do usuário, a falsificação de sessões de usuário ou a adulteração de rotas, políticas e outras configurações do Pomerium. Uma implantação do Pomerium está suscetível a esse problema se todas as seguintes condições forem atendidas: você emitiu um token de acesso de conta de serviço usando o Pomerium Zero ou o Pomerium Enterprise, o token de acesso tem uma data de validade explícita no futuro e a API gRPC do databroker do Pomerium não está protegida por controles de acesso de rede.
Recomendações
Para resolver o problema, atualize para a versão 0.27.1 ou posterior do Pomerium.
Como solução alternativa temporária, considere restringir o acesso à API gRPC interna do Pomerium configurando seu firewall de rede ou grupos de segurança para limitar o acesso apenas a fontes confiáveis.
Apenas para implantações do Pomerium Zero, você pode desativar o ouvinte da API gRPC definindo grpc address: “” em seu arquivo de configuração YAML

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47616
GHSA-R7RH-JWW5-5FJR
GO-2024-3179
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3911-1
SUSE-SU-2024:3911-1

Produtos afetados

Pomerium
Suse