„`html
Zusammenfassung
Eine kritische Schwachstelle in Apache CXF ermöglicht es Angreifern, sich bei der OAuth2-Client-Registrierung beliebige Berechtigungen (Scopes) selbst zuzuweisen. Die Validierung der angeforderten Scopes gegen die vom Authorization Server definierten Zulassungslisten fehlt, was zu einer Privilege Escalation führt. Die Schwachstelle betrifft mehrere Versionen des Frameworks und erfordert sofortige Updates.
Betroffene Systeme
Produkt: Apache CXF
Betroffene Versionen:
- 4.2.x vor 4.2.3
- 4.1.x vor 4.1.8
- 3.6.x vor 3.6.12
Komponente: OAuth2 Dynamic Client Registration Endpoint
Technische Details
Der OAuth2 Dynamic Client Registration Endpoint in Apache CXF validiert die im Client-Registrierungsrequest übermittelten scope-Werte nicht gegen die vom Authorization Server vordefinierten Allowlisten. Dies ermöglicht es einem Angreifer, während des Registrierungsprozesses eigenmächtig privilegierte Scopes zu beanspruchen und zuzuweisen.
Das Sicherheitsmodell von OAuth2 basiert darauf, dass Authorization Server strikt kontrollieren, welche Berechtigungen Clients zugewiesen werden dĂĽrfen. Durch das Fehlen dieser Validierung kann ein Angreifer:
- Administrative Scopes selbst zuweisen
- Zugriff auf sensible Ressourcen erlangen
- Privilegien ĂĽber das eigentlich autorisierte MaĂź hinaus erweitern
Angriffsvektor: Netzwerk (CVSS Score: 9.1 Critical)
Empfohlene Massnahmen
Sofortige Aktionen:
- Upgrade auf Apache CXF 4.2.3, 4.1.8 oder 3.6.12
- Audit aller registrierten OAuth2-Clients auf unrechtmäßig zugewiesene Scopes
- Revocation verdächtiger Client-Registrierungen
Zusätzliche Sicherheitsmassnahmen:
- Implementierung strikter Server-seitiger Scope-Validierung
- Überwachung von Client-Registrierungsaktivitäten
- Regelmäßige Überprüfung der zugewiesenen Client-Berechtigungen
Bewertung
CVSS v3.1 Base Score: 9.1 (Critical)
Patch-Status: VerfĂĽgbar
Empfohlene Priorität: Kritisch – Sofortiges Update erforderlich
Die Schwachstelle ermöglicht direkte Privilege Escalation ohne Authentifizierung und sollte mit höchster Priorität behandelt werden.
„`