# Conjur OSS 和 Secrets Manager,自托管(以前称为 Conjur Enterprise)易受网络设备配置错误导致的 IAM 身份验证器绕过攻击
## 漏洞概述
攻击者可以通过误配置的网络设备将流量从Secrets Manager路由到AWS,从而将身份验证请求重定向到攻击者控制的恶意服务器。
## 影响版本
- Secrets Manager, Self-Hosted 13.5.1 之前版本
- Secrets Manager, Self-Hosted 13.6.1 之前版本
- Conjur OSS 1.22.1 之前版本
## 细节
攻击者可以利用误配置的网络设备,将Secrets Manager的身份验证请求重定向到攻击者控制的恶意服务器上。
## 影响
CyberArk认为实际可利用此问题的安装实例很少,但上述版本存在该问题。Conjur OSS 1.22.1 和 Secrets Manager, Self-Hosted 13.5.1 和 13.6.1 版本已修复此问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: IAM Authenticator Bypass via Mis-configured Network Device in Secrets Manager, Self-Hosted (formerly Conjur Enterprise) and Conjur OSS · Advisory · cyberark/conjur · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读