Authentik · Authentik · CVE-2022-46145
**Nome do software vulnerável e versões afetadas**
Versões do authentik anteriores à 2022.11.2
Versões do authentik anteriores à 2022.10.2
**Descrição**
O authentik é um provedor de identidade de código aberto. Com os fluxos padrão, usuários não autenticados podem criar novas contas no authentik. Se existir um fluxo que permita a recuperação de senha por e-mail, isso pode ser usado para sobrescrever o endereço de e-mail de contas de administrador e assumir o controle dessas contas.
**Recomendações**
Como solução alternativa temporária para versões anteriores à 2022.11.2 e à 2022.10.2, considere criar uma política e vinculá-la ao fluxo `default-user-settings-flow` com o conteúdo `return request.user.is authenticated`.
Atualize para a versão 2022.11.2 ou posterior para corrigir o problema.
Atualize para a versão 2022.10.2 ou posterior para corrigir o problema.