{"id":"GHSA-2vxm-vp4c-fjfw","summary":"Authentication Bypass in Apache Cassandra","details":"Apache Cassandra versions 2.1.0 to 2.1.22, 2.2.0 to 2.2.19, 3.0.0 to 3.0.23, and 3.11.0 to 3.11.9, when using 'dc' or 'rack' internode_encryption setting, allows both encrypted and unencrypted internode connections. A misconfigured node or a malicious user can use the unencrypted connection despite not being in the same rack or dc, and bypass mutual TLS requirement.","aliases":["BIT-cassandra-2020-17516","CVE-2020-17516"],"modified":"2024-02-17T05:33:40.672689Z","published":"2022-02-09T01:01:22Z","database_specific":{"severity":"HIGH","github_reviewed":true,"github_reviewed_at":"2021-04-02T22:58:25Z","nvd_published_at":"2021-02-03T17:15:00Z","cwe_ids":["CWE-290"]},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2020-17516"},{"type":"WEB","url":"https://lists.apache.org/thread.html/r81243a412a37a22211754936a13856af07cc68a93d728c52807486e9@%3Ccommits.cassandra.apache.org%3E"},{"type":"WEB","url":"https://lists.apache.org/thread.html/rcb16f36cafa184dd159e94033f87d0fc274c4752d467f3a09f2ceae4@%3Ccommits.cassandra.apache.org%3E"},{"type":"WEB","url":"https://lists.apache.org/thread.html/rd84bec24907617bdb72f7ec907cd7437a0fd5a8886eb55aa84dd1eb8@%3Ccommits.cassandra.apache.org%3E"},{"type":"WEB","url":"https://security.netapp.com/advisory/ntap-20210521-0002"},{"type":"WEB","url":"http://mail-archives.apache.org/mod_mbox/cassandra-user/202102.mbox/%3c6E4340A5-D7BE-4D33-9EC5-3B505A626D8D@apache.org%3e"}],"affected":[{"package":{"name":"org.apache.cassandra:cassandra-all","ecosystem":"Maven","purl":"pkg:maven/org.apache.cassandra/cassandra-all"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"2.1.0"},{"fixed":"3.0.24"}]}],"versions":["2.1.0","2.1.1","2.1.10","2.1.11","2.1.12","2.1.13","2.1.14","2.1.15","2.1.16","2.1.17","2.1.18","2.1.19","2.1.2","2.1.20","2.1.21","2.1.22","2.1.3","2.1.4","2.1.5","2.1.6","2.1.7","2.1.8","2.1.9","2.2.0","2.2.0-beta1","2.2.0-rc1","2.2.0-rc2","2.2.1","2.2.10","2.2.11","2.2.12","2.2.13","2.2.14","2.2.15","2.2.16","2.2.17","2.2.18","2.2.19","2.2.2","2.2.3","2.2.4","2.2.5","2.2.6","2.2.7","2.2.8","2.2.9","3.0.0","3.0.0-alpha1","3.0.0-beta1","3.0.0-beta2","3.0.0-rc1","3.0.0-rc2","3.0.1","3.0.10","3.0.11","3.0.12","3.0.13","3.0.14","3.0.15","3.0.16","3.0.17","3.0.18","3.0.19","3.0.2","3.0.20","3.0.21","3.0.22","3.0.23","3.0.3","3.0.4","3.0.5","3.0.6","3.0.7","3.0.8","3.0.9"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2022/02/GHSA-2vxm-vp4c-fjfw/GHSA-2vxm-vp4c-fjfw.json"}},{"package":{"name":"org.apache.cassandra:cassandra-all","ecosystem":"Maven","purl":"pkg:maven/org.apache.cassandra/cassandra-all"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"3.11.0"},{"fixed":"3.11.10"}]}],"versions":["3.11.0","3.11.1","3.11.2","3.11.3","3.11.4","3.11.5","3.11.6","3.11.7","3.11.8","3.11.9"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2022/02/GHSA-2vxm-vp4c-fjfw/GHSA-2vxm-vp4c-fjfw.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N"}]}