Уязвимость отсутствия авторизации в OpenNMS Horizon позволяет вносить изменения в конфигурацию без аутентификации. Политика безопасности Spring для REST API /api/v2 определяет правила авторизации для каждого метода HTTP, кроме PATCH, поэтому поставляемые конечные точки конфигурации @PATCH для настройки событий и сбора данных SNMP (которые включают и отключают определения событий и источники сбора данных) доступны без принудительной авторизации. Злоумышленник, не прошедший проверку подлинности, способный получить доступ к веб-интерфейсу, может отключить определения событий и сбор данных SNMP, подавляя генерацию событий и сигналов тревоги и останавливая сбор метрик — незаметно ухудшая мониторинг и обнаружение — при этом изменения сохраняются и перезагружаются в работающую систему.
Решение — обновиться до Horizon 36.0.4 или новее. В инструкциях по установке Meridian и Horizon указано, что они предназначены для установки в частных сетях организации и не должны быть доступны напрямую из Интернета.
Показать оригинальное описание (EN)
A missing authorization vulnerability in OpenNMS Horizon allows configuration changes without authentication. The Spring Security policy for the /api/v2 REST API defines authorization rules for every HTTP method except PATCH, so the shipped @PATCH configuration endpoints for event configuration and SNMP data collection (which enable and disable event definitions and data-collection sources) are reachable with no authorization enforced. An unauthenticated attacker able to reach the web UI can disable event definitions and SNMP data collection, suppressing event and alarm generation and stopping metric collection - silently degrading monitoring and detection - with the change persisted and reloaded into the running system. The solution is to upgrade to Horizon 36.0.4 or newer. Meridian and Horizon installation instructions state that they are intended for installation within an organization's private networks and should not be directly accessible from the Internet.
Характеристики атаки
Последствия
Строка CVSS v3.1