PT-2025-47304 · Wso2 · Wso2 Products
CVE-2025-9312
·
Publicado
2025-11-18
·
Atualizado
2025-12-08
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Produtos WSO2 (versões afetadas não especificadas)
Descrição
Existe uma falha na imposição de autenticação na implementação de TLS Mútuo (mTLS) utilizada pelas System REST APIs e serviços SOAP. A validação inadequada da autenticação baseada em certificado de cliente em determinadas configurações padrão pode permitir requisições não autenticadas quando o mTLS está habilitado. Isso ocorre ao depender das configurações padrão de mTLS para System REST APIs ou quando o autenticador mTLS está habilitado para serviços SOAP. A exploração bem-sucedida permite que um ator malicioso com acesso de rede aos endpoints afetados obtenha privilégios administrativos e execute operações não autorizadas. A vulnerabilidade é explorável apenas quando os fluxos de mTLS impactados estão habilitados e acessíveis. Outros mecanismos de autenticação baseados em certificado, como a autenticação de cliente OAuth TLS Mútuo e os fluxos de login X.509, não são afetados, e as APIs servidas pelo WSO2 API Gateway permanecem não afetadas. Os endpoints de API são System REST APIs e serviços SOAP.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Products