프록시 ACI 범위 확인을 우회하는 OpenDJ SASL PLAIN 인증 ID
SASL PLAIN 바인드가 다른 사용자로 확인되는 인증 ID(authzid)를 제공하는 경우 PlainSASLMechanismHandler는 PROXIED_AUTH 권한만 확인하고 "프록시" 액세스 제어 권한(mayProxy ACI 범위 확인)을 평가하지 않았습니다. 결과적으로 프록시 인증 권한을 보유한 모든 계정은 해당 대상에 대한 프록시 ACI를 부여받지 않고도 확인 가능한 루트가 아닌 모든 ID를 가정할 수 있습니다.
이는 OpenDJ의 다른 모든 프록시 경로와 다릅니다. 프록시 인증 제어(RFC 4370) 및 DIGEST-MD5/GSSAPI 인증 처리기에는 모두 권한 및 mayProxy 범위 부여가 둘 다 필요합니다.
권한 상승/권한 부여 우회: 프록시 인증 보유자는 배포의 프록시 ACI가 의도한 범위를 넘어서는 임의의 디렉터리 사용자 역할을 할 수 있으므로 가장할 수 있는 신원에 대한 ACI 기반 제한을 무효화할 수 있습니다. 루트/디렉토리 관리자는 이런 식으로 가정할 수 없습니다.
SASL PLAIN authzid 경로(dn: 및 u:/bare 형식 모두)에서 mayProxy 범위 검사를 시행하고 하나의 hasProxyAccess 도우미를 DIGEST-MD5/GSSAPI 경로와 공유합니다. 거부는 비밀번호 확인(DIGEST-MD5/GSSAPI와 일치) 전에 INVALID_CREDENTIALS (49)를 반환하므로 인증되지 않은 클라이언트는 누락된 권한과 누락된 ACI 부여를 구별할 수 없습니다.
업그레이드될 때까지 프록시 인증 권한을 제한하거나 취소합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 96.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 96.00 |
VPI 공식 vpi-v1 기준