प्लेटफ़ॉर्म
other
घटक
pingfederate
में ठीक किया गया
11.0.10
11.1.10
11.2.9
11.3.5
12.0.1
CVE-2024-21832 PingFederate में एक JSON इंजेक्शन भेद्यता है। इस भेद्यता का फायदा उठाकर, हमलावर REST API डेटा स्टोर में अनधिकृत पहुंच प्राप्त कर सकते हैं। यह भेद्यता PingFederate के संस्करण 11.0.0 से 12.0.0 तक के संस्करणों को प्रभावित करती है। इस समस्या को 12.0.1 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को PingFederate REST API डेटा स्टोर में अनधिकृत डेटा सम्मिलित करने की अनुमति देती है, जो संभावित रूप से संवेदनशील जानकारी तक पहुंच प्रदान कर सकती है या सिस्टम के व्यवहार को बदल सकती है। हमलावर POST विधि का उपयोग करके एक दुर्भावनापूर्ण JSON अनुरोध बॉडी भेज सकते हैं, जिससे डेटा स्टोर में अनपेक्षित डेटा इंजेक्ट हो सकता है। इस डेटा का उपयोग बाद में अनधिकृत कार्यों को करने या सिस्टम को समझौता करने के लिए किया जा सकता है। इस भेद्यता का प्रभाव इस बात पर निर्भर करता है कि डेटा स्टोर में संग्रहीत डेटा कितना संवेदनशील है और हमलावर को सिस्टम के भीतर कितनी पहुंच प्राप्त है।
CVE-2024-21832 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह एक संभावित जोखिम बना हुआ है। इस भेद्यता की गंभीरता CVSS 3.5 (LOW) के रूप में मूल्यांकित की गई है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं हैं। CISA ने इस CVE को अपनी KEV सूची में शामिल नहीं किया है।
Organizations heavily reliant on PingFederate for single sign-on (SSO) and identity federation are at risk. Specifically, deployments utilizing the REST API for custom integrations or data synchronization are particularly vulnerable. Environments with weak input validation on the REST API endpoints are also at higher risk.
• other / generic web:
curl -X POST -d '{"malicious_json": "test"}' <pingfederate_rest_api_endpoint> | grep -i "error"• other / generic web:
# Check PingFederate logs for unusual JSON POST requests
zgrep -i "malicious_json" /path/to/pingfederate/logs/*disclosure
एक्सप्लॉइट स्थिति
EPSS
0.14% (34% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-21832 को कम करने के लिए, PingFederate को संस्करण 12.0.1 में अपग्रेड करना आवश्यक है। यदि अपग्रेड तुरंत संभव नहीं है, तो एक अस्थायी समाधान के रूप में, REST API डेटा स्टोर में आने वाले सभी JSON अनुरोधों को मान्य करने के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग किया जा सकता है। WAF को दुर्भावनापूर्ण JSON पेलोड को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, डेटा स्टोर में संग्रहीत डेटा की नियमित रूप से निगरानी की जानी चाहिए ताकि किसी भी अनधिकृत परिवर्तन का पता लगाया जा सके।
PingFederate को नवीनतम उपलब्ध संस्करण में अपडेट करें जो JSON इंजेक्शन भेद्यता (vulnerability) को ठीक करता है। सही किए गए संस्करणों और अपडेट निर्देशों के बारे में विशिष्ट विवरण के लिए विक्रेता सुरक्षा सलाहकार (vendor security advisory) देखें। जोखिम को कम करने के लिए सुरक्षा अपडेट को जल्द से जल्द लागू करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-21832 PingFederate REST API डेटा स्टोर में एक JSON इंजेक्शन भेद्यता है, जो हमलावरों को अनधिकृत डेटा सम्मिलित करने की अनुमति देती है।
यदि आप PingFederate के संस्करण 11.0.0 से 12.0.0 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2024-21832 को ठीक करने के लिए, PingFederate को संस्करण 12.0.1 में अपग्रेड करें।
CVE-2024-21832 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह एक संभावित जोखिम बना हुआ है।
आप आधिकारिक PingFederate सलाहकार को यहां पा सकते हैं: [https://www.pingidentity.com/security-advisories/](https://www.pingidentity.com/security-advisories/)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।