CSSA 独家预警10.0 超危
OneUptime SAML组件遭遇XML指令注入导致身份伪造与越权访问
漏洞源于底层加密库在文档规范化过程中的异常转换逻辑,该库会将嵌入的处理指令直接转为纯文本。攻击者通过网络发送构造的已签名响应报文,利用原始解析机制与签名基准差异,在合法签名内隐蔽插入指令篡改身份字段。此路径无需前置认证即可触发,将破坏验证逻辑,致使未授权实体获取高权限令牌。
组件
OneUptime是一款面向运维团队与企业用户的开源系统监控平台,其核心架构采用模块化设计,集成事件追踪,告警路由及身份验证功能。该组件通过标准化协议对接企业目录服务,旨在为分布式基础设施提供集中化可用性监控与细粒度访问控制,支撑组织内部资产实时管理。
类型
Improper Verification of Cryptographic Signature (CWE-347)
仓库
github.com/OneUptime/oneuptime · Star 7420
处置建议
- 建议在解析加密报文时严格采用规范化数据结构提取字段,过滤非法处理指令节点,并在验证流程中实施白名单校验。同时需确保解析上下文与密码学计算基准一致,从架构层面修复此类缺陷。


