Kentico - неспособность проверить заголовки безопасности - PullRequest
0 голосов
/ 09 мая 2019

Согласно https://nvd.nist.gov/vuln/detail/CVE-2019-10068

Проблема была обнаружена в Кентико до 12.0.15.Из-за сбоя при проверке заголовков безопасности для специально подготовленного запроса к промежуточной службе появилась возможность обойти первоначальную аутентификацию и перейти к десериализации контролируемого пользователем ввода объекта .NET.Эта десериализация привела к удаленному выполнению кода без проверки подлинности на сервере, на котором был размещен экземпляр Kentico.

Применимо ли это только к v12, или на него влияют более низкие версии, например v8.2 и v9?

1 Ответ

1 голос
/ 09 мая 2019

Требуется обходной путь для более старых версий или до v12.0.5

Ознакомьтесь с ошибками безопасности https://devnet.kentico.com/download/hotfixes#securityBugs-v12

Из-за ошибки в Microsoft.Web.Services3библиотека, для специально созданного запроса на промежуточную службу можно было обойти первоначальную аутентификацию и перейти к десериализации контролируемого пользователем ввода.Десериализация ввода, управляемого пользователем, привела к удаленному выполнению кода на сервере, где размещался экземпляр Kentico.

Обходной путь для всех версий Kentico Обходной путь для этой проблемы одинаков для всех проектов, независимо от стадии подготовкииспользование - установите для параметра

«Проверка подлинности промежуточной службы» значение «X.509»:

1. Перейдите в «Настройки» -> «Управление версиями и синхронизация» -> «Подготовка» * 1013.*

2. В разделе «Staging service» установите для «Staging service authentication» значение «X.509»

3. «Сохранить» изменения

Подробно

Тип проблемы: Удаленное выполнение кода. Риск безопасности:

Критическое Найдено в версии:

12.0.14 и ниже Исправлено в версии:

12.0.15 Дата исправления: 3 /22/2019 Сообщено: Рекомендация Aon Cyber ​​Solutions

Установите последнее исправление.Вы можете загрузить последнее исправление

из раздела Скачать на портале DevNet.Если вы используете более старую версию

Kentico, настоятельно рекомендуется обновить ее до последней

...