Kritischer Sicherheitshinweis: Umgehung der Authentifizierung im Generic Interface bei SSO

Eine kritische Umgehung der Authentifizierung betrifft Znuny-Installationen, die HTTP Basic Authentication (AuthModule HTTPBasicAuth) für Single Sign-on verwenden und bei denen das Generic Interface aktiviert ist. Ein entfernter Angreifer kann Operationen des Generic Interface ohne Authentifizierung ausführen.

Sind Sie betroffen?

Sie sind betroffen, wenn beide der folgenden Punkte auf Ihre Installation zutreffen:

  1. Single Sign-on ist über das Authentifizierungsmodul HTTPBasicAuth konfiguriert, und
  2. das Generic Interface ist aktiviert (d. h. mindestens ein Webservice ist konfiguriert und nph-genericinterface.pl ist erreichbar).

Wenn Sie HTTPBasicAuth nicht einsetzen oder das Generic Interface nicht verwenden, sind Sie von diesem spezifischen Problem nicht betroffen.

Auswirkung

Entfernte Ausführung von Generic-Interface-Operationen ohne Authentifizierung. Je nach den auf dem betroffenen System konfigurierten Webservices können darüber Daten gelesen oder verändert werden.

Behebung

Wählen Sie eine der folgenden Maßnahmen. Ein Patchlevel-Update oder das Bugfix-Paket ist der alleinigen Webserver-Maßnahme deutlich vorzuziehen.

Option 1 — Update auf den aktuellen Patchlevel (empfohlen)
Aktualisieren Sie Ihre Installation auf den jeweils aktuellsten verfügbaren Patchlevel für Znuny LTS 6.5 oder Znuny 7.3.

Option 2 — Bugfix-Paket installieren
Installieren Sie Znuny-Bugfix1645, verfügbar für Znuny LTS 6.0, Znuny LTS 6.5 und Znuny 7.3. Dies ist der empfohlene Weg für Znuny LTS 6.0, das kein neues Patchlevel erhält.
Das Add-on kann aus dem Znuny Open Source Repository installiert werden oder manuell nach dem Download:

Option 3 — Webserver-Maßnahme (nur als Übergangslösung)
Wenn Sie nicht sofort aktualisieren können, entfernen Sie einen vom Client übermittelten Remote-User-Header für den Pfad des Generic Interface in Ihrer Apache-Konfiguration:

<LocationMatch "^/(otrs|znuny)/nph-genericinterface.pl">
    RequestHeader unset Remote-User
</LocationMatch>

Legen Sie eine Datei mit dem Inhalt in /etc/httpd/conf.d/ für RHEL-basierte Systeme oder in /etc/apache2/conf-available für Debian-basierte Systeme an und aktivieren Sie sie mit a2enconf. Danach muss die Konfiguration des Webservers neu gestartet werden.

Option 3 ist nur eine Übergangsmaßnahme. Wenden Sie Option 1 oder Option 2 so bald wie möglich an.

Empfohlene Maßnahme

Wir empfehlen allen betroffenen Betreibern dringend, Option 1 oder Option 2 unverzüglich umzusetzen und Option 3 nur dort als Übergangsmaßnahme einzusetzen, wo ein sofortiges Update nicht möglich ist.

Credits

Wir danken Mokrane ABDELMALEK für die verantwortungsvolle Meldung dieser Schwachstelle. Die Schwachstelle, die schon seit über 10 Jahren existierte, wurde im Rahmen des VDP-Programms an der Universität Gent identifiziert.

Fragen und Support

Wenn Sie Unterstützung bei der Einschätzung oder Behebung Ihrer Installation benötigen, können Sie uns kontaktieren.


Sign Up For Our Newsletter

Bleiben Sie auf dem Laufenden mit Expertentipps, Updates und Einblicken in das Servicemanagement und Znuny.

Sign up now
and stay up-to-date!

We use rapidmail to send our newsletter. When you subscribe, you consent to the entered data being forwarded to rapidmail. Please also see the GTC and data privacy statement.