Krytyczna luka w CoreWCF umożliwiająca podszywanie się pod dowolnego użytkownika
Krytyczna luka w CoreWCF pozwala na podszywanie się pod użytkowników. Zalecana aktualizacja do wersji 1.8.1 lub 1.9.1 i monitoring systemu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 16.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
CoreWCF, implementacja Windows Communication Foundation dla .NET Core, przed wersjami 1.8.1 i 1.9.1 nieprawidłowo weryfikowała podpisy SAML 1.1 i 2.0, co pozwalało zdalnemu atakującemu podszyć się pod dowolnego użytkownika. Luka dotyczyła konfiguracji federacyjnych i umożliwiała obejście uwierzytelniania.
Wpływ biznesowy
Ta krytyczna luka (CVSS 10.0) może prowadzić do całkowitego przejęcia tożsamości użytkowników w systemach wykorzystujących CoreWCF z federacyjnymi konfiguracjami tożsamości. Atakujący może uzyskać nieautoryzowany dostęp do zasobów, co stwarza poważne ryzyko dla bezpieczeństwa danych i usług. Operatorzy powinni pilnie zweryfikować używane wersje i środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie CoreWCF do wersji 1.8.1 lub 1.9.1, w których luka została załatana. W przypadku niemożności szybkiej aktualizacji, należy ograniczyć ekspozycję usług federacyjnych, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji tożsamości. Priorytetowo traktować wdrożenie poprawek i audyt bezpieczeństwa.