PT-2020-16398 · Google+2 · Go+2

Publicado

2020-12-17

·

Atualizado

2022-02-11

·

CVE-2020-26276

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Fleet anteriores à 3.5.1
Descrição
O problema decorre de falhas na análise de XML da biblioteca padrão do Go, permitindo que um invasor altere uma resposta SAML válida e modifique o documento confiável. Isso pode resultar na permissão de logins não verificados a partir de um IdP SAML. Os usuários que configuram o Fleet com login SSO podem estar vulneráveis a esse problema.
Recomendações
Para versões anteriores à 3.5.1, atualize para a versão 3.5.1 para resolver o problema.
Se a atualização para a versão 3.5.1 não for possível, desative a autenticação SSO no Fleet como uma solução temporária.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1107
CVE-2020-26276
GHSA-W3WF-CFX3-6GCX

Produtos afetados

Alt Linux
Fleet
Go