Potential authentication bypass leading to administrative access in Artifactory
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
O JFrog Artifactory possui uma falha de autenticação que permite a alguém sem credenciais de login obter acesso administrativo completo ao sistema na configuração padrão. Isso é crítico porque um atacante pode assumir controle total do repositório e de todo o software armazenado.
Uma vulnerabilidade de bypass de autenticação (CWE-287) no JFrog Artifactory permite acesso não autenticado pela rede para obter privilégios administrativos sob configuração padrão. O vetor de ataque é baseado em rede sem exigência de autenticação; a vulnerabilidade existe no estado padrão sem pré-condições adicionais. A exploração bem-sucedida concede acesso administrativo total à instância do Artifactory.