OpenAM: WebAuthn 인증 저장소의 Java 역직렬화를 통한 사전 인증 RCE
설명
OpenAM의 WebAuthn 인증 모듈에 신뢰할 수 없는 데이터의 역직렬화 취약점(CWE-502)이 존재합니다. 특정 조건에서는 이로 인해 공격자가 응용 프로그램 서버의 컨텍스트에서 임의 코드를 실행할 수 있습니다. 이는 OpenAM Community Edition 버전 16.0.6에 영향을 미치며 버전 16.1.1에서 패치되었습니다.
이는 기본 구성이 아닙니다. 악용하려면 공격자가 이전에 WebAuthn 모듈에서 읽은 저장소 속성에 공격자가 제어하는 데이터를 쓸 수 있었고 WebAuthn 인증 흐름에 도달할 수 있어야 합니다.
WebAuthn은 최신 출시 모듈이지만 취약한 구성에서는 공격자가 쓸 수 있도록 기본 저장소 속성을 설정하거나 공격자가 쓸 수 있는 문자열 속성으로 설정하려면 WebAuthn userAttribute가 필요합니다. 이는 기본값은 아니지만 제품이 저장소 속성을 자유 형식 관리 설정으로 노출하고 서버 관리 및 사용자 쓰기가 불가능해야 한다고 경고하거나 강제하지 않기 때문에 배포에서 가능합니다. 이는 위임된 관리, 프로비저닝, 지원 LDAP/디렉토리 사용자 레코드에 대한 쓰기 액세스, 레거시 REST 자체 등록 또는 'userAttribute'의 안전하지 않은 재구성을 통해 존재할 수 있습니다.
속성이 사용자 쓰기 가능하게 되는 모든 배포에서 공격자는 응용 프로그램 서버 사용자로서 임의 코드를 실행할 수 있습니다.
이는 OpenAM Community Edition 버전 16.1.1에서 패치되었습니다. 사용자는 최신 릴리스로 업데이트하는 것이 좋습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(심각도 등급 추정치) | 95.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 95.00 |
VPI 공식 vpi-v1 기준