漏洞标题
由于TLS证书操纵而易受到会话劫持的边疆
漏洞描述信息
"Boundary和Boundary Enterprise(“Boundary”)可能受到通过TLS证书篡改的会话劫持。攻击者需要获得枚举活动或等待会话的特权,获取会话的私钥并获得有效的首次使用(TOFU)令牌,才能通过制作TLS证书来劫持一个活动的会话并获取基础服务或应用程序的访问权限。"
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
证书验证不恰当
漏洞标题
Boundary Vulnerable to Session Hijacking Through TLS Certificate Tampering
漏洞描述信息
Boundary and Boundary Enterprise (“Boundary”) is vulnerable to session hijacking through TLS certificate tampering. An attacker with privileges to enumerate active or pending sessions, obtain a private key pertaining to a session, and obtain a valid trust on first use (TOFU) token may craft a TLS certificate to hijack an active session and gain access to the underlying service or application.
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
漏洞类别
证书验证不恰当
漏洞标题
HashiCorp Boundary 安全漏洞
漏洞描述信息
HashiCorp Boundary是美国HashiCorp公司的一种开源解决方案。可自动实现基于身份的安全用户跨环境访问主机和服务。 HashiCorp Boundary和Boundary Enterprise 0.15.0之前版本存在安全漏洞,该漏洞源于容易通过TLS证书篡改而受到会话劫持,攻击者可能会制作TLS证书来劫持活动会话并获取对底层服务的访问权限。
CVSS信息
N/A
漏洞类别
其他