CSSA 獨家預警10.0 超危
OneUptime SAML組件遭遇XML指令注入導致身份偽造與越權訪問
漏洞源於底層加密庫在文檔規範化過程中的異常轉換邏輯,該庫會將嵌入的處理指令直接轉為純文本。攻擊者通過網絡發送構造的已簽名響應報文,利用原始解析機制與簽名基準差異,在合法簽名內隱蔽插入指令篡改身份字段。此路徑無需前置認證即可觸發,將破壞驗證邏輯,致使未授權實體獲取高權限令牌。
組件
OneUptime是一款面向運維團隊與企業用户的開源系統監控平台,其核心架構採用模塊化設計,集成事件追蹤,告警路由及身份驗證功能。該組件通過標準化協議對接企業目錄服務,旨在為分佈式基礎設施提供集中化可用性監控與細粒度訪問控制,支撐組織內部資產實時管理。
類型
Improper Verification of Cryptographic Signature (CWE-347)
倉庫
github.com/OneUptime/oneuptime · Star 7420
處置建議
- 建議在解析加密報文時嚴格採用規範化數據結構提取字段,過濾非法處理指令節點,並在驗證流程中實施白名單校驗。同時需確保解析上下文與密碼學計算基準一致,從架構層面修復此類缺陷。


