CVE-2021-22506
Micro Focus Access Manager Information Leakage Vulnerability
Beschreibung
CVE-2021-22506 ist eine Schwachstelle mit hohem Schweregrad fur Informationslecks in Micro Focus Access Manager, die alle Versionen vor 5.0 betrifft, mit einem CVSS-Score von 7.5. Die Schwachstelle entsteht durch ein erweitertes Konfigurationsproblem im Zusammenhang mit der SAML-Service-Provider-Umleitung bei Verwendung der Assertion Consumer Service (ACS) URL. Ein nicht authentifizierter Remote-Angreifer kann diesen Fehler ausnutzen, um sensible Informationen aus dem Access-Manager-System zu erhalten, ohne dass eine Benutzerinteraktion erforderlich ist. Die Schwachstelle wirkt sich speziell auf die Vertraulichkeit des Systems aus und ermoglicht die Offenlegung authentifizierungsbezogener Daten, die zur Erleichterung weiterer Angriffe auf die Identitatsmanagement-Infrastruktur verwendet werden konnten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microfocus | access manager | < 5.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
Schwachstellentyp
CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-200 beschreibt Situationen, in denen ein Produkt sensible Informationen einem Akteur offenlegt, der nicht ausdrucklich berechtigt ist, Zugriff auf diese Informationen zu haben. Bei CVE-2021-22506 gibt die SAML-Implementierung von Micro Focus Access Manager versehentlich sensible Konfigurations- und Authentifizierungsdaten durch unsachgemasse Behandlung von Service-Provider-Umleitungen preis, sodass nicht autorisierte Akteure auf Informationen zugreifen konnen, die vertraulich bleiben sollten.
Mehr erfahren: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
Die Auswirkungen von CVE-2021-22506 werden mit einem CVSS-Score von 7.5 und dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N als Hoch eingestuft. Die Schwachstelle ist uber das Netzwerk mit geringer Angriffskomplexitat ausnutzbar und erfordert keine Authentifizierung oder Benutzerinteraktion. Die primare Auswirkung liegt auf der Vertraulichkeit, die als Hoch eingestuft wird, wahrend Integritat und Verfugbarkeit nicht betroffen sind. Als Identitats- und Zugriffsverwaltungssystem verarbeitet Micro Focus Access Manager sensible Authentifizierungsdaten einschliesslich SAML-Assertions, Session-Tokens und Benutzeridentitat-Informationen. Durch diese Schwachstelle offengelegte Informationen konnten Angreifern ermoglichen, Benutzer zu imitieren, Sessions zu kapern oder unbefugten Zugriff auf geschutzte Anwendungen zu erlangen, die auf Access Manager fur die Authentifizierung angewiesen sind.
Exploit-Reifegrad
CVE-2021-22506 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog aufgefuhrt, hinzugefugt am 3. November 2021, was eine aktive Ausnutzung in freier Wildbahn bestatigt. Der EPSS-Score von 0,105 (93,2. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Obwohl spezifischer offentlicher Exploit-Code moglicherweise nicht weit verbreitet ist, bestatigt die Aufnahme in den KEV-Katalog, dass Bedrohungsakteure diese Schwachstelle erfolgreich in realen Angriffen auf Identitatsmanagement-Infrastruktur ausgenutzt haben.
Behebung
- Micro Focus Access Manager aktualisieren auf Version 5.0 oder hoher, da diese Version die Informationsleck-Schwachstelle in der SAML-Service-Provider-Umleitungsbehandlung behebt.
- SAML-Konfiguration uberprufen um sicherzustellen, dass Assertion Consumer Service URLs ordnungsgemass konfiguriert sind und Umleitungsrichtlinien Antworten nur auf autorisierte Endpunkte beschranken.
- Zugriffsprotokolle prufen fur das Access-Manager-System, um verdachtige Authentifizierungsmuster, ungewohnliche SAML-Assertion-Anfragen oder unerwartete Umleitungsaktivitaten zu identifizieren, die auf eine Ausnutzung hindeuten konnten.
- Netzwerk-Zugriffskontrollen implementieren um den Zugriff auf die Access-Manager-Administration und SAML-Endpunkte aus nicht vertrauenswurdigen Netzwerken einzuschranken.
- SAML-Zertifikate und Secrets rotieren nach Anwendung des Patches, da sensibles Authentifizierungsmaterial durch die Informationsleck-Schwachstelle offengelegt worden sein konnte.
- Umfassende Protokollierung und Uberwachung aktivieren fur das Access-Manager-System, um zukunftige Versuche zur Ausnutzung ahnlicher Informationsoffenlegungsvektoren zu erkennen.
Technische Details
Die Schwachstelle existiert in der SAML-Implementierung (Security Assertion Markup Language) von Micro Focus Access Manager, speziell in der Art und Weise, wie das System Service-Provider-Umleitungen mit der Assertion Consumer Service URL verarbeitet. Bei der Verarbeitung von SAML-Authentifizierungsablaufen behandelt Access Manager bestimmte erweiterte Konfigurationsszenarien im Zusammenhang mit SP-initiierten Umleitungen unsachgemass. Diese fehlerhafte Behandlung fuhrt dazu, dass das System sensible Informationen preisgibt, die nicht authentifizierten Anfragern nicht zuganglich sein sollten. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) spiegelt wider, dass die Schwachstelle netzwerkzuganglich ist, keine Authentifizierung erfordert und primar die Vertraulichkeit beeintrachtigt. Das Informationsleck konnte SAML-Metadaten, Konfigurationsdetails oder Authentifizierungstoken umfassen, die ein Angreifer nutzen konnte, um SAML-Assertions zu falschen oder Authentifizierungskontrollen zu umgehen. Da Access Manager als zentraler Identitatsanbieter fungiert, hat jedes Informationsleck aus diesem System kaskadierende Auswirkungen auf alle Anwendungen und Dienste, die fur Authentifizierung und Autorisierung darauf angewiesen sind.
Häufig gestellte Fragen
Wird CVE-2021-22506 aktiv ausgenutzt?
Ja. CVE-2021-22506 ist im CISA Known Exploited Vulnerabilities Katalog aufgefuhrt, was eine aktive Ausnutzung in freier Wildbahn bestatigt. Die Schwachstelle zielt auf Identitatsmanagement-Infrastruktur ab, was sie fur Angreifer besonders wertvoll macht, die Authentifizierungssysteme kompromittieren und unbefugten Zugriff auf geschutzte Ressourcen erlangen mochten.
Welche Produkte sind von CVE-2021-22506 betroffen?
Alle Versionen von Micro Focus Access Manager vor Version 5.0 sind betroffen. Die Schwachstelle liegt in der SAML-Service-Provider-Umleitungsbehandlung im Zusammenhang mit der Assertion Consumer Service URL.
Wie behebe ich CVE-2021-22506?
Aktualisieren Sie Micro Focus Access Manager auf Version 5.0 oder hoher. Uberprufen und auditieren Sie nach dem Upgrade Ihre SAML-Konfiguration, rotieren Sie alle SAML-Zertifikate und Secrets und prufen Sie Zugriffsprotokolle auf Anzeichen einer fruheren Ausnutzung.
Wie schwerwiegend ist CVE-2021-22506?
Mit einem CVSS-Score von 7,5 (Hoch) stellt CVE-2021-22506 ein erhebliches Risiko dar. Obwohl nur die Vertraulichkeit beeintrachtigt wird, kann die Art der aus einem Identitatsmanagement-System durchgesickerten Informationen weitere Angriffe ermoglichen, einschliesslich Session-Hijacking, Benutzer-Impersonation und unbefugtem Zugriff auf alle Anwendungen, die auf den kompromittierten Access Manager fur die Authentifizierung angewiesen sind.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.