Vulnerabilidades críticas de SAML encontradas no SimpleSAMLphp
Múltiplas falhas de alta gravidade no SimpleSAMLphp expõem sistemas a impersonificação e vazamento de dados. Organizações que utilizam versões antigas do Ubuntu LTS devem agir imediatamente.
TL;DR
- O SimpleSAMLphp contém três vulnerabilidades críticas que afetam validação de assinatura e análise de XML.
- Atacantes podem explorar essas falhas para se passar por usuários ou ignorar totalmente a autenticação.
- Divulgação de informações sensíveis é possível através do tratamento inadequado de entidades externas XML.
- Apenas as versões Ubuntu 16.04 LTS e 18.04 LTS são impactadas pela CVE-2019-3465.
- Todas as implantações devem ser atualizadas imediatamente; CVE-2025-27773 afeta todas as versões anteriores à última correção.
Organizações que dependem do SimpleSAMLphp para federação de identidade podem estar expostas a sérios riscos de segurança devido a múltiplas vulnerabilidades recentemente divulgadas. Essas falhas afetam funções centrais, como validação de assinaturas criptográficas e análise de documentos XML, podendo permitir que atacantes se passem por usuários legítimos ou extraiam dados sensíveis.
As questões mais graves impactam versões antigas do Ubuntu Long Term Support, embora algumas vulnerabilidades se estendam além de distribuições específicas. Dada a ampla adoção do SimpleSAMLphp em ambientes corporativos, equipes de desenvolvimento e segurança responsáveis pela infraestrutura de autenticação devem priorizar a atualização dos sistemas afetados.
Contorno de Autenticação e Riscos de Impersonificação
- CVE-2019-3465 permite que atacantes autenticados forjem assinaturas de mensagens XML, possibilitando impersonificação de usuário e escalonamento de privilégios.
- CVE-2025-27773 afeta a verificação de mensagens SAML ao usar o binding HTTP-Redirect, o que pode permitir que atacantes remotos ignorem completamente os controles de autenticação.
- Ambas as vulnerabilidades exigem níveis diferentes de acesso, mas resultam em compromissos de alto impacto se exploradas com sucesso.
- Esses problemas afetam principalmente versões legadas do Ubuntu LTS, incluindo 16.04 e 18.04, onde já estão disponíveis correções.
Exposição de Dados por Falhas no Processamento de XML
- CVE-2024-52596 envolve o tratamento inseguro de entidades externas XML durante a análise de documentos, levando à possível divulgação de informações.
- Esta vulnerabilidade não afeta o Ubuntu 24.04 LTS, indicando proteções padrão aprimoradas em distribuições mais recentes.
- Atacantes remotos podem explorar essa falha sem autenticação para extrair conteúdos de arquivos internos ou realizar ataques de falsificação de requisições do lado do servidor (SSRF).
- Aplicações que processam respostas SAML não solicitadas ou metadados provenientes de fontes não confiáveis estão particularmente em risco.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.