PT-2026-95005 · Unknown · Async Http Client
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AsyncHttpClient versões 3.0.8 até 3.0.11
Description
No interceptor de autenticação, as funções
processScramAuthenticationInfo() e processAuthenticationInfo() computam o resultado da verificação do SCRAM ServerSignature ou do Digest rspauth, mas não agem sobre o resultado. Se uma divergência for detectada, a biblioteca registra o erro em log, mas ainda assim entrega a resposta como autenticada. Em transportes sem TLS ou comprometidos, isso permite que um peer que não provou o conhecimento do segredo compartilhado seja aceito como o servidor, removendo a capacidade do cliente de detectar um impostor. A verificação não é aplicada se o valor estiver ausente, se os parâmetros enviados não puderem ser recuperados ou se o Digest utilizar qop=auth-int (um valor de qualidade de proteção que assina o corpo da entidade de resposta, que ainda não foi lido durante o processamento do cabeçalho).Recommendations
Atualize o AsyncHttpClient para a versão 3.0.12 ou posterior.
Como medida de mitigação temporária, garanta que todas as comunicações ocorram através de um transporte TLS seguro para evitar que peers se passem pelo servidor.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Async Http Client