安全客 02月28日
CVE-2025-20059(CVSS9.2):立即采取行动修复PingAM Java代理程序漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Ping Identity 公司披露其 PingAM Java 代理程序存在严重安全漏洞 CVE-2025-20059,这是一个相对路径遍历问题,可能导致攻击者绕过策略执行,未经授权访问受保护资源。该漏洞影响 PingAM Java 代理程序的所有受支持版本,包括 2024.9 及更早版本、2023.11.1 及更早版本以及 5.10.3 及更早版本。官方建议立即采取措施降低风险,临时缓解措施是在 AgentBootstrap.properties 文件中应用配置,彻底的解决方案是升级到已打补丁的版本:2024.11、2023.11.2 或 5.10.4。

🚨Ping Identity 公司的 PingAM Java 代理程序被发现存在一个严重的安全漏洞,编号为 CVE-2025-20059,该漏洞允许攻击者通过相对路径遍历绕过策略执行,从而未经授权地访问受保护的资源。

🛡️受影响的版本包括 PingAM Java 代理程序的 2024.9 及更早版本、2023.11.1 及更早版本,以及 5.10.3 及更早版本。公司警告称,不受支持的早期版本也可能存在此漏洞。

🛠️Ping Identity 提供了临时的缓解措施,即在 AgentBootstrap.properties 文件中添加配置,以强制代理程序拒绝包含分号的 URL。但更彻底的解决方案是升级到已修复漏洞的最新版本,包括 2024.11、2023.11.2 和 5.10.4。

⚠️由于该漏洞的 CVSSv4 评分为 9.2,使用受影响版本的组织应立即采取行动,降低风险并尽快升级到最新版本,以防止潜在的数据泄露和未经授权的访问。

CVE-2025-20059

Ping Identity 公司披露了其 PingAM Java 代理程序中存在的一个严重安全漏洞,该代理程序是其身份与访问管理(IAM)平台的关键组件。这一漏洞被认定为 CVE-2025-20059,属于相对路径遍历问题,攻击者可能借此绕过策略执行机制,对受保护资源进行未经授权的访问。

根据官方安全公告,该漏洞影响 PingAM Java 代理程序的所有受支持版本,具体如下:

(1)2024.9 及更早版本

(2)2023.11.1 及更早版本

(3)5.10.3 及更早版本

Ping Identity 公司还警告称,更早的不受支持版本也可能存在漏洞。鉴于该漏洞的严重程度(通用漏洞评分系统第 4 版(CVSSv4)评分为 9.2),使用受影响版本的机构被敦促立即采取措施降低风险。

Ping Identity 公司针对 PingAM Java 代理程序 2024.9 版本提供了一个即时缓解措施。管理员可以在 AgentBootstrap.properties 文件中应用以下配置:

org.forgerock.agents.raw.url.path.invalidation.regex.list=;

这一修改会强制代理程序拒绝任何路径中包含分号(;)的传入 URL,并返回 HTTP 400 错误。不过,公告指出,这种方法不适用于需要路径中包含分号的环境。

彻底的解决方案是升级到已打补丁的版本:

(1)PingAM Java 代理程序 2024.11 版本

(2)PingAM Java 代理程序 2023.11.2 版本

(3)PingAM Java 代理程序 5.10.4 版本

Ping Identity 公司的 PingAM 是保障企业数字资产访问安全的关键组件。一个能够绕过策略执行的漏洞可能会导致未经授权的数据访问、权限提升以及潜在的数据泄露。使用 PingAM 的机构必须迅速采取行动降低风险,并升级到最新的安全版本。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Ping Identity PingAM 安全漏洞 Java代理 CVE-2025-20059
相关文章