Vulnerabilidad en Authentik (CVE-2024-23647)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
30/01/2024
Última modificación:
06/02/2024
Descripción
Authentik es un proveedor de identidades de código abierto. Hay un error en nuestra implementación de PKCE que permite a un atacante eludir la protección que ofrece PKCE. PKCE agrega el parámetro code_challenge a la solicitud de autorización y agrega el parámetro code_verifier a la solicitud de token. Antes de 2023.8.7 y 2023.10.7, es posible un escenario de degradación: si el atacante elimina el parámetro code_challenge de la solicitud de autorización, authentik no realizará la verificación PKCE. Debido a este error, un atacante puede eludir la protección que ofrece PKCE, como los ataques CSRF y los ataques de inyección de código. Las versiones 2023.8.7 y 2023.10.7 solucionan el problema.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2023.8.7 (excluyendo) | |
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2023.10.0 (incluyendo) | 2023.10.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página