К обсуждениям

Apache CXF OAuth2: bound IP сравнивается без инверсии

Редакция VOne Технологии

Безопасная проверка Apache CXF OAuthRequestFilter IP binding по ghsa-g5v7-jchf-7jrr: применимость, обратимый fixture, token-bound-ip / request-ip / normalized-equal / filter-verdict / handler-calls, PASS и stop-rule без production-данных.

Разберите симптом Apache CXF OAuthRequestFilter IP binding

Отдельная пользовательская боль: совпадающий bound IP отклоняется, а любой другой адрес принимается. Reviewed advisory описывает «Apache CXF OAuth2 has Inverted IP Binding Check that Defeats Security Control»; практический механизм: Это polarity bug: security predicate должен быть назван положительно и покрыт двумя симметричными controls. Ошибка/unknown address также не должна превращаться в allow. Проверяем invariant «request IP разрешён только при точном нормализованном совпадении с token binding», а не общий класс проблем. Запись ghsa-g5v7-jchf-7jrr опубликована 2026-06-12, обновлена 2026-08-20; ecosystem boundary: «maven/org.apache.cxf:cxf-rt-rs-security-oauth2 >= 4.2.0, < 4.2.2; first patched 4.2.2». Это не доказывает affected code в fork, факт эксплуатации, популярность или поисковый спрос.

Сопоставьте runtime и безопасный control

Зафиксируйте source package, runtime version, build digest, commit provenance, feature/config state и роль, достигающую ветви. Нормальный control: одинаковая pair проходит ровно один раз. Отдельно укажите самый ранний read/write/send/execute/cache/credential side effect. Если provenance или reachability неизвестна, статус unknown. Версионный диапазон «maven/org.apache.cxf:cxf-rt-rs-security-oauth2 >= 4.2.0, < 4.2.2; first patched 4.2.2» — фильтр; backport подтверждается diff и поведением, а не предположением.

Запустите обратимый fixture

Лабораторный опыт: Filter unit test передаст synthetic IPv4/IPv6 normalized pairs same, different и missing; resource handler — counter. Все идентификаторы и данные синтетические; network отключён или заменён recorder, filesystem ограничен mkdtemp, persistence — memory adapter/rollback. До запуска сохраните input digest, ожидаемое правило «different и missing получают deny, same получает allow без инвертированной ветви» и нулевые counters. После — строку «token-bound-ip / request-ip / normalized-equal / filter-verdict / handler-calls», final-state digest и cleanup proof. Реальный payload, credential, нагрузка или production mutation запрещены.

Прочитайте матрицу token-bound-ip / request-ip / normalized-equal / filter-verdict / handler-calls

Убедитесь, что control прошёл именно нужную ветвь, затем найдите stage policy и любой чувствительный action. PASS возможен только если different и missing получают deny, same получает allow без инвертированной ветви. Один status code, отсутствие exception или запись в лог не доказывают защиту. Для concurrency/state boundary используйте fixed barriers и малый детерминированный повтор. Любой неожиданный side effect переводит результат в fail/unknown до объяснения и полного cleanup.

Свяжите patch, stop-rule и решение

Diff исправления должен реализовать смысл «request IP разрешён только при точном нормализованном совпадении с token binding» до side effect. Красные флаги: fail-open, policy после action, несовпадение requested/effective target, неполный transport/path coverage или отсутствующий negative control. Stop-rule: не собирать IP пользователей и не вызывать OAuth endpoint. Также остановитесь при privilege prompt, реальных данных, необратимой записи, росте ресурсов или невозможности cleanup. Дерево: proven patched — not-applicable; недостижимо — not-reachable; PASS — ready-for-reviewed-update; наблюдается «совпадающий bound IP отклоняется, а любой другой адрес принимается» — fail; иначе unknown. В support packet включите ghsa-g5v7-jchf-7jrr, build provenance, «token-bound-ip / request-ip / normalized-equal / filter-verdict / handler-calls», expected/observed, stop reason и две source URL без секретов/персональных данных. Production rollout требует отдельного backup, canary, readiness и rollback.

Материал подготовлен редакцией VOne с помощью ИИ; даты, диапазоны, прямые источники, безопасный fixture, privacy-границы и отсутствие рекламных обещаний затем перепроверены.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.