PT-2025-47304 · Wso2 · Wso2 Products

CVE-2025-9312

·

Publicado

2025-11-18

·

Atualizado

2025-12-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Produtos WSO2 (versões afetadas não especificadas)
Descrição Existe uma falha na imposição de autenticação na implementação de TLS Mútuo (mTLS) utilizada pelas System REST APIs e serviços SOAP. A validação inadequada da autenticação baseada em certificado de cliente em determinadas configurações padrão pode permitir requisições não autenticadas quando o mTLS está habilitado. Isso ocorre ao depender das configurações padrão de mTLS para System REST APIs ou quando o autenticador mTLS está habilitado para serviços SOAP. A exploração bem-sucedida permite que um ator malicioso com acesso de rede aos endpoints afetados obtenha privilégios administrativos e execute operações não autorizadas. A vulnerabilidade é explorável apenas quando os fluxos de mTLS impactados estão habilitados e acessíveis. Outros mecanismos de autenticação baseados em certificado, como a autenticação de cliente OAuth TLS Mútuo e os fluxos de login X.509, não são afetados, e as APIs servidas pelo WSO2 API Gateway permanecem não afetadas. Os endpoints de API são System REST APIs e serviços SOAP.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-9312

Produtos afetados

Wso2 Products