PT-2021-14486 · Unknown · Oauth2 Proxy

Bohrasd

+1

·

Publicado

2021-03-26

·

Atualizado

2025-08-19

·

CVE-2021-21411

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
OAuth2-Proxy, versões 7.0.0 a 7.0.x
Descrição
O sinalizador --gitlab-group para autorização baseada em grupos no provedor GitLab deixou de funcionar, permitindo que qualquer usuário autenticado acessasse aplicativos independentemente das restrições de pertencimento ao grupo definidas por --gitlab-group. Este problema afeta usuários do provedor GitLab que dependem da associação a grupos para restrições de autorização. O problema surgiu de um bug introduzido durante a adição do suporte à autorização baseada em projetos do GitLab, em que o campo de grupos da sessão do usuário foi preenchido com as entradas de configuração --gitlab-group em vez da associação do usuário individual ao grupo a partir do endpoint Userinfo do GitLab.
Recomendações
Para as versões 7.0.0 a 7.0.x do OAuth2-Proxy, atualize para a versão 7.1.0 para resolver o problema.
Como solução alternativa temporária, considere definir --gitlab-project para usar a associação ao projeto como verificação de autorização em vez de grupos, já que esse recurso não é afetado pelo bug.

Correção

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-OAUTH2-PROXY-2021-21411
CVE-2021-21411
GHSA-652X-M2GR-HPPM
GO-2025-3832
OPENSUSE-SU-2025:15434-1
SUSE-SU-2025:02912-1

Produtos afetados

Oauth2 Proxy