Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zitadel (CVE-2024-32967)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/05/2024
Última modificación:
08/01/2025

Descripción

Zitadel es un sistema de gestión de identidades de código abierto. En caso de que ZITADEL no pudiera conectarse a la base de datos, se podría devolver al usuario la información de conexión, incluido el nombre de la base de datos, el nombre de usuario y el nombre del host de la base de datos. Esto se ha solucionado en todas las ramas de versiones admitidas en una versión puntual. No existe ningún workaround porque ya hay un parche disponible. Se recomienda a los usuarios que actualicen.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.45.7 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.46.0 (incluyendo) 2.46.7 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.47.0 (incluyendo) 2.47.10 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.48.0 (incluyendo) 2.48.5 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.49.0 (incluyendo) 2.49.5 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.50.0 (incluyendo) 2.50.3 (excluyendo)