Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

02 / 08 Ievainojamības atklāšana

Konfigurācijas saindēšana starp X-Road instancēm

X-Road Security Server (< 7.8.2)

Uzticamības robežas defekts X-Road – atvērtā koda datu apmaiņas slānī, kas ir pamatā nacionālajai e-pārvaldei Igaunijā, Somijā un citviet – ļāva kompromitētam federācijas partnerim pārrakstīt upura ekosistēmas autoritatīvo globālo konfigurāciju, iegūstot noturīgu kontroli pār tās uzticamības saknēm un spēju uzdoties par jebkuru tās dalībnieku.

Kritiskums: Augsts CVSS 8.0 GHSA-c5gr-pcm6-828r 3 min lasīšanai

CVSS bāzes vērtējums 8.0 Augsts

Katrs vērtējums veidojas no astoņiem vienkāršiem jautājumiem par to, kā uzbrukums darbojas un ko tas jums izmaksā.

Cik grūti to izmantot

Ko uzbrucējs var paveikt

Izvēlieties metriku, lai redzētu, ko tā nozīmē

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

§ 01. Pārskats

X-Road ir atvērtā koda datu apmaiņas slānis, ko uztur Ziemeļvalstu Sadarbspējas risinājumu institūts (NIIS). Tas ir tehniskais pamats Igaunijas X-tee un Somijas Suomi.fi datu apmaiņas slānim, un to izvieto valdības un organizācijas krietni tālāk par Ziemeļvalstīm. Katra izvietošana veido ekosistēmu (X-Road instanci), kuras dalībnieki un drošības serveri uzticas parakstītai, centralizēti izplatītai globālajai konfigurācijai, kas nosaka, kas ir likumīgs dalībnieks.

X-Road ekosistēmas var federēties: divas instances vienojas apmainīties ar pakalpojumiem, un katrs drošības serveris lejupielādē otras ekosistēmas globālo konfigurāciju, lai varētu validēt pārrobežu datu plūsmu. Konsultatīvais paziņojums GHSA-c5gr-pcm6-828r apraksta defektu tajā, kā drošības serveris apstrādā šo federēto lejupielādi, ļaujot vienas ekosistēmas konfigurāciju ierakstīt citas ekosistēmas uzticamības krātuvē. NIIS to novērtēja kā augsta kritiskuma, CVSS 8.0.

§ 02. Kā tas darbojas

Globālā konfigurācija tiek piegādāta kā parakstīts konfigurācijas daļu katalogs. Katra daļa nes ekosistēmas identifikatoru, kas norāda drošības serverim, kurai instancei daļa pieder, un drošības serveris izmanto šo identifikatoru, lai izlemtu, kur diskā daļa tiek glabāta. Ievainojamība ir tāda, ka tad, kad drošības serveris lejupielādē konfigurāciju no federēta partnera, tas ieraksta katru daļu atbilstoši identifikatoram, kas iegults pašā daļā – neverificējot, vai identifikators atbilst ekosistēmai, no kuras konfigurācija patiesībā tika iegūta.

Šī ir klasiska izcelsmes validācijas kļūme (CWE-346), ko pastiprina nepietiekama datu autentiskuma verifikācija (CWE-345). Ļaunprātīgs vai kompromitēts federēts partneris var salikt derīgu, korekti parakstītu konfigurācijas katalogu, kas satur SHARED-PARAMETERS daļu, kura nosauc upura ekosistēmu, nevis uzbrucēja paša. Tā kā uzbrucējs kontrolē identifikatora lauku, saņemošais drošības serveris uztver izgatavoto daļu kā upura ekosistēmas paša konfigurāciju un pārraksta autoritatīvo kopiju, kas tam jau ir.

Paraksta pārbaude, kurai vajadzētu noenkurot uzticamību, uzbrukumu neaptur: daļa ir parakstīta ar upura paša likumīgo konfigurācijas atslēgu, kas federācijas ietvaros ir publiska, tāpēc viltotā daļa iztur validāciju tā, it kā tā būtu radusies no upura konfigurācijas avota. Trūkstošā kontrole ir piegādātās konfigurācijas piesaiste ekosistēmai, kas to faktiski apkalpoja.

§ 03. Ietekme

Tā kā globālā konfigurācija nosaka ekosistēmas uzticamības enkurus, dalībnieku reģistru un drošības serveru sarakstu, tās pārrakstīšana nodod uzbrucējam kontroli pār upura autoritatīvo uzticamības konfigurāciju. No turienes uzbrucējs var uzdoties par jebkuru upura dalībnieku vai drošības serveri, graujot konfidencialitātes un integritātes garantijas, no kurām ir atkarīgs viss X-Road modelis – CVSS vektors to atspoguļo ar mainītu tvērumu un augstu ietekmi uz konfidencialitāti, integritāti un pieejamību.

Kompromitācija ir noturīga, nevis pārejoša. Saindētā konfigurācija pārdzīvo parastās konfigurācijas atsvaidzināšanas un netiek automātiski izlabota, tāpēc upura ekosistēmas atkopšana prasa manuālu tīrīšanu, nevis vienkārši nākamās likumīgās lejupielādes gaidīšanu. Izmantošanai gan ir nepieciešamas jau esošas federācijas attiecības un paaugstināta pozīcija (augsta uzbrukuma sarežģītība un nepieciešamas augstas privilēģijas), tāpēc defekts ir novērtēts kā augsts, nevis kritisks, taču nacionālai datu apmaiņas infrastruktūrai veiksmīga uzbrukuma ietekmes rādiuss ir ievērojams.

§ 04. Skartās un novērstās versijas

Visas X-Road drošības servera versijas pirms 7.8.2 ir skartas. NIIS piegādāja labojumus trīs uzturēšanas līnijās: 7.8.2, 7.7.3 un 7.6.4. Operatoriem vajadzētu jaunināt uz savas zarojuma līnijas ielāpoto laidienu.

Šim konsultatīvajam paziņojumam rakstīšanas brīdī nav norādīts CVE identifikators; tas tiek izsekots kā GHSA-c5gr-pcm6-828r X-Road repozitorija drošības konsultatīvajos paziņojumos. Tā kā veiksmīgi ievadīta konfigurācija saglabājas noturīgi, operatoriem, kuri, iespējams, bijuši mērķēti, nevajadzētu paļauties tikai uz jaunināšanu – konsultatīvais paziņojums norāda, ka saindētā konfigurācija prasa manuālu novēršanu.

§ 05. Atklāšana

Problēmu NIIS ziņoja OffSeq koordinētas atklāšanas ceļā, un publicētajā konsultatīvajā paziņojumā tas piedēvēts OffSeq. NIIS apstrādāja ziņojumu, izmantojot savu drošības konsultatīvo paziņojumu procesu, un pirms publikācijas izlaida novērstās versijas visās atbalstītajās X-Road zarojuma līnijās.

§ 06. Atklāšanas hronoloģija

  1. 2026-06-24 Ziņots NIIS koordinētas atklāšanas ietvarā (OffSeq)
  2. 2026 Novērsts X-Road versijās 7.8.2, 7.7.3 un 7.6.4; publicēts konsultatīvais paziņojums

Vai jūsu vidē pastāv līdzīgs risks?

[email protected] +371 2256 5353