NATS Server — это высокопроизводительный сервер для NATS.io, собственной облачной и периферийной системы обмена сообщениями. До версий 2.14.3 и 2.12.12 клиент мог быть зарегистрирован как настроенный no_auth_user через путь анализатора, используемый, когда первая операция клиента не была CONNECT, минуя ограничения подключения на уровне пользователя, такие как разрешенные_соединения_типы или proxy_required, которые применялись бы при обычной аутентификации. Эта проблема исправлена в версиях 2.14.3 и 2.12.12.
Показать оригинальное описание (EN)
NATS Server is a high-performance server for NATS.io, the cloud and edge native messaging system. Prior to 2.14.3 and 2.12.12, a client could be registered as the configured no_auth_user through a parser path used when the first client operation was not CONNECT, bypassing user-level connection restrictions such as allowed_connection_types or proxy_required that normal authentication would apply. This issue is fixed in versions 2.14.3 and 2.12.12.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
|
2.12.0
|
2.12.12
|
|
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
|
2.14.0
|
2.14.3
|