Обход авторизации с помощью ключа, управляемого пользователем (CWE-639) в Fleet Server, может привести к раскрытию информации посредством манипулирования переменными, управляемыми пользователем (CAPEC-77). Решение об авторизации загрузки артефактов основывалось на значении, предоставленном клиентом, которое сохранялось без проверки на соответствие серверной записи назначения запрашивающего агента. Таким образом, аутентифицированная сторона, обладающая действительными учетными данными зарегистрированного агента, может получить политику, которой агент не назначен.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key (CWE-639) in Fleet Server can lead to information disclosure via Manipulating User-Controlled Variables (CAPEC-77). The authorization decision for artifact downloads relied on a client-supplied value that was persisted without being validated against the server-side record of the requesting agent's assignment. An authenticated party in possession of a valid enrolled agent credential could therefore retrieve a policy the agent is not assigned to.
Характеристики атаки
Последствия
Строка CVSS v3.1