CVE-2024-8273CVE-2024-8273是HYPR公司身份认证服务器中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于身份验证绕过类漏洞(Authentication Bypass by Spoofing),允许攻击者通过欺骗手段冒充合法用户身份,从而获得对系统的未授权访问。HYPR是一家专注于密码less无密码身份认证解决方案的美国安全公司,其产品广泛应用于企业级身份管理和多因素认证场景。此漏洞影响HYPR Server 10.1之前的所有版本,由于攻击复杂度较低且不需要特殊权限即可发起攻击,同时能够实现完整的机密性、完整性和可用性影响,因此被评定为高危漏洞。攻击者可以利用该漏洞绕过正常的身份验证流程,冒充管理员或其他高权限用户执行敏感操作,包括但不限于访问敏感数据、修改系统配置、执行管理操作等。该漏洞于2024年12月11日被公开披露,漏洞发现者为HYPR安全团队([email protected])。
HYPR Server在处理身份验证请求时存在身份验证绕过漏洞。攻击者可以通过构造特殊的认证请求,利用服务器在验证用户身份过程中的缺陷,实现身份欺骗。具体而言,攻击者可能拦截或伪造认证令牌,利用服务器对客户端证书或认证数据的验证不足,绕过正常的身份验证流程。由于该漏洞不需要攻击者具备特殊权限(PR:N),且攻击复杂度低(AC:L),攻击者可以远程发起攻击(AV:N)。成功利用此漏洞后,攻击者能够获得与目标用户相同的访问权限,包括机密性影响(C:H)、完整性影响(I:H)和可用性影响(A:H)。在HYPR的密码less认证架构中,攻击者可能通过中间人攻击、重放攻击或令牌伪造等方式,冒充合法用户完成身份验证过程。漏洞的根本原因在于服务器端对认证数据的校验机制存在缺陷,未能有效验证用户身份的真实性。