В search-v2-api обнаружена ошибка. Промежуточное программное обеспечение аутентификации в затронутом компоненте безоговорочно пропускает аутентификацию, если запрос включает заголовок Upgrade: websocket. Злоумышленник, не прошедший проверку подлинности, может воспользоваться этим, отправив специально созданный запрос HTTP POST к конечной точке `/federated` с заголовком `Upgrade: websocket`.
Это позволяет злоумышленнику обойти аутентификацию и получить доступ к результатам федеративного поиска во всех настроенных удаленных управляемых концентраторах, что приводит к раскрытию информации.
Показать оригинальное описание (EN)
A flaw was found in search-v2-api. The authentication middleware in the affected component unconditionally skips authentication when a request includes an `Upgrade: websocket` header. An unauthenticated attacker can exploit this by sending a specially crafted HTTP POST request to the `/federated` endpoint with the `Upgrade: websocket` header. This allows the attacker to bypass authentication and access federated search results across all configured remote managed hubs, leading to information disclosure.
Характеристики атаки
Последствия
Строка CVSS v3.1