Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Authentik (CVE-2024-23647)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/01/2024
Última modificación:
06/02/2024

Descripción

Authentik es un proveedor de identidades de código abierto. Hay un error en nuestra implementación de PKCE que permite a un atacante eludir la protección que ofrece PKCE. PKCE agrega el parámetro code_challenge a la solicitud de autorización y agrega el parámetro code_verifier a la solicitud de token. Antes de 2023.8.7 y 2023.10.7, es posible un escenario de degradación: si el atacante elimina el parámetro code_challenge de la solicitud de autorización, authentik no realizará la verificación PKCE. Debido a este error, un atacante puede eludir la protección que ofrece PKCE, como los ataques CSRF y los ataques de inyección de código. Las versiones 2023.8.7 y 2023.10.7 solucionan el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2023.8.7 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2023.10.0 (incluyendo) 2023.10.7 (excluyendo)