目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2024-10125— Amazon.ApplicationLoadBalancer.Identity.AspNetCore 安全漏洞

CVSS 7.5 · High EPSS 0.34% · P56
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2024-10125の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Lack of JWT issuer and signer validation
ソース: NVD (National Vulnerability Database)
脆弱性説明
The Amazon.ApplicationLoadBalancer.Identity.AspNetCore repo https://github.com/awslabs/aws-alb-identity-aspnetcore#validatetokensignature contains Middleware that can be used in conjunction with the Application Load Balancer (ALB) OpenId Connect integration and can be used in any ASP.NET https://dotnet.microsoft.com/apps/aspnet Core deployment scenario, including Fargate, EKS, ECS, EC2, and Lambda. In the JWT handling code, it performs signature validation but fails to validate the JWT issuer and signer identity. The signer omission, if combined with a scenario where the infrastructure owner allows internet traffic to the ALB targets (not a recommended configuration), can allow for JWT signing by an untrusted entity and an actor may be able to mimic valid OIDC-federated sessions to the ALB targets. The repository/package has been deprecated, is end of life, and is no longer supported. As a security best practice, ensure that your ELB targets (e.g. EC2 Instances, Fargate Tasks etc.) do not have public IP addresses. Ensure any forked or derivative code validate that the signer attribute in the JWT match the ARN of the Application Load Balancer that the service is configured to use.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
使用欺骗进行的认证绕过
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Amazon.ApplicationLoadBalancer.Identity.AspNetCore 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Amazon.ApplicationLoadBalancer.Identity.AspNetCore是Amazon Web Services开源的一个负载均衡器。 Amazon.ApplicationLoadBalancer.Identity.AspNetCore存在安全漏洞,该漏洞源于在JWT处理代码中无法验证JWT发行者和签名者身份,可能会允许不受信任的实体对JWT进行签名。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
AmazonAmazon.ApplicationLoadBalancer.Identity.AspNetCore Middleware all -

II. CVE-2024-10125の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2024-10125のインテリジェンス情報

登录查看更多情报信息。

IV. 関連脆弱性

V. CVE-2024-10125へのコメント

まだコメントはありません


コメントを残す