Ошибка была обнаружена в файле acm-search-v2-api-rhel9. Когда функция getFederationConfig обновляет свой кеш, она неправильно повторно использует токен носителя пользователя для всех последующих федеративных запросов, пока не истечет срок действия кеша. Это позволяет другим прошедшим проверку подлинности пользователям получить несанкционированный доступ к результатам поиска в удаленном управляемом хабе, что приводит к раскрытию информации.
Показать оригинальное описание (EN)
A flaw was found in acm-search-v2-api-rhel9. When the `getFederationConfig` function refreshes its cache, it improperly reuses a user's bearer token for all subsequent federated requests until the cache expires. This allows other authenticated users to gain unauthorized access to remote managed hub search results, leading to information disclosure.
Характеристики атаки
Последствия
Строка CVSS v3.1