PT-2022-16070 · Authentik · Authentik

Fuomag9

·

Publicado

2022-12-28

·

Atualizado

2026-04-16

·

CVE-2022-23555

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do authentik anteriores à 2022.11.4
Versões do authentik anteriores à 2022.10.4
Descrição
A vulnerabilidade diz respeito à reutilização de tokens em URLs de convite, levando à contornagem do controle de acesso por meio do uso de um fluxo de inscrição diferente daquele fornecido. Um invasor que conheça nomes de fluxos de convite diferentes, como enrollment-invitation-test e enrollment-invitation-admin, pode se cadastrar por meio de uma única URL de convite para qualquer link de convite válido recebido. Isso é possível porque o token usado na seção Convites da interface de administração não muda quando um fluxo de cadastro diferente é selecionado e não está vinculado ao fluxo selecionado. Apenas as configurações que utilizam convites e possuem múltiplos fluxos de inscrição com etapas de convite que concedem permissões diferentes são afetadas. A configuração padrão e as configurações com um único fluxo de inscrição não são vulneráveis.
Recomendações
Para versões anteriores à 2022.11.4, atualize para a versão 2022.11.4 ou posterior.
Para versões anteriores à 2022.10.4, atualize para a versão 2022.10.4 ou posterior.
Como solução alternativa temporária, considere adicionar dados fixos aos convites que possam ser verificados no fluxo para negar solicitações.
Como alternativa, use um identificador com alta entropia, como um UUID, como slug do fluxo para mitigar o vetor de ataque, diminuindo exponencialmente a possibilidade de descobrir outros fluxos.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AUTHENTIK-2022-23555
CVE-2022-23555
GHSA-9QWP-JF7P-VR7H

Produtos afetados

Authentik