Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una respuesta SAML en Hitachi ID Bravura Security Fabric (CVE-2021-3196)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2021
Última modificación:
24/06/2021

Descripción

Se detectó un problema en Hitachi ID Bravura Security Fabric versiones 11.0.0 hasta 11.1.3, versiones 12.0.0 hasta 12.0.2 y versión 12.1.0. Cuando se usa la administración de identidad federada (autenticando por medio de SAML mediante un proveedor de identidad de terceros), un atacante puede inyectar datos adicionales en una respuesta SAML firmada que ha sido transmitida al proveedor de servicios (ID Bravura Security Fabric). La aplicación comprobada con éxito los valores firmados, pero usa los valores maliciosos sin firmar. Un atacante con acceso con privilegios más bajos a la aplicación puede inyectar el nombre de usuario de un usuario con privilegios altos para hacerse pasar por ese usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hitachi:id_bravura_security_fabric:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.1.3 (incluyendo)
cpe:2.3:a:hitachi:id_bravura_security_fabric:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.0.2 (incluyendo)
cpe:2.3:a:hitachi:id_bravura_security_fabric:12.1.0:*:*:*:*:*:*:*