CVE-2021-4236
Sobre
Os Web Sockets não executam nenhum método AuthenticateMethod que possa estar configurado, levando a uma desreferência de ponteiro nulo caso se assuma que o ponteiro UserData retornado é não nulo, ou a um bypass de autenticação. Este problema afeta apenas WebSockets com um hook AuthenticateMethod. Handlers de requisição que não usam WebSockets explicitamente não são vulneráveis.
Análise do analista Rainforest
Esta é uma falha de lógica em um hook de autenticação de WebSocket: quando um AuthenticateMethod está configurado, as conexões WebSocket não o invocam de fato, de modo que o ponteiro UserData retornado permanece nulo. Código que assume que esse ponteiro é não nulo sofre uma desreferência de ponteiro nulo e, mais gravemente, a verificação de autenticação que o desenvolvedor pretendia simplesmente não roda — um bypass de autenticação. Crucialmente, a descrição delimita isso de forma estrita: apenas WebSockets que usam um hook AuthenticateMethod são afetados, e handlers que não são WebSocket não são vulneráveis de forma alguma.
Essa delimitação é toda a história para a priorização. O crítico 9.8 assume o pior caso — bypass remoto não autenticado de uma barreira de autenticação pretendida —, mas ele só se materializa em aplicações que tanto usam os WebSockets desta biblioteca quanto configuraram um AuthenticateMethod que acreditavam estar protegendo-as. Onde se aplica, a consequência é real: o controle de autenticação está silenciosamente ausente, de modo que um atacante alcança funcionalidades que o desenvolvedor julgava protegidas, ou trava o serviço por meio da desreferência nula. Onde não se aplica, o CVE é simplesmente inerte.
Nossa abordagem é o inventário de caminhos de código, em vez de aplicação generalizada de patches, com triagem honesta de aplicabilidade. O registro nomeia um projeto genericamente intitulado "web", então a primeira tarefa é identificar se algum de nossos serviços de fato depende da biblioteca afetada e usa especificamente WebSockets com um hook AuthenticateMethod. Essa condição estreita é a verdadeira superfície de ataque; serviços que a atendem são tratados como se não tivessem autenticação de WebSocket alguma até serem atualizados, enquanto todo o resto é um não-problema que podemos descartar com confiança, em vez de deixar um rótulo 9.8 inflar.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-4236?
Os Web Sockets não executam nenhum método AuthenticateMethod que possa estar configurado, levando a uma desreferência de ponteiro nulo caso se assuma que o ponteiro UserData retornado é não nulo, ou a um bypass de autenticação. Este problema afeta apenas WebSockets com um hook AuthenticateMethod. Handlers de requisição que não usam WebSockets explicitamente não são vulneráveis.
Qual a gravidade de CVE-2021-4236?
CVE-2021-4236 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2021-4236 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-4236?
Os avisos públicos listam como afetados: web. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-4236?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
