authentik 可通过 X-Forwarded-For HTTP 标头绕过密码验证 (CVE-2024-47070)

admin 2024-09-29 00:52:34 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
authentik 可通过 X-Forwarded-For HTTP 标头绕过密码验证 (CVE-2024-47070)

CVE编号

CVE-2024-47070

利用情况

暂无

补丁情况

N/A

披露时间

2024-09-28
漏洞描述
authentik是一个开源的身份提供商。在版本低于2024.8.3和2024.6.5中存在一个漏洞,允许通过添加无法解析的IP地址的X-Forwarded-For头来绕过密码登录,例如`a`。这可能导致使用已知登录名或电子邮件地址登录任何账户。这个漏洞要求authentik实例信任攻击者提供的X-Forwarded-For头,因此在配置正确的环境中,它不可从外部主机重现。问题出现在密码阶段有一个与之绑定的策略,如果识别阶段设置得同时包含密码阶段,则会跳过密码阶段。由于无效的X-Forwarded-For头在早期没有得到验证,使其成为IP地址的异常会在后期发生,策略会失败。默认蓝图没有正确地在策略绑定中设置`failure_result`为`True`,因此由于这个异常,策略返回错误并跳过密码阶段。版本2024.8.3和2024.6.5修复了这个问题。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/goauthentik/authentik/commit/78f7b04d5a62b2a9d4316282a713c...
https://github.com/goauthentik/authentik/commit/dd8f809161e738b25765797eb2a5c...
https://github.com/goauthentik/authentik/security/advisories/GHSA-7jxf-mmg9-9hg7
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-287 认证机制不恰当
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0