PT-2024-1246 · Microsoft+6 · Identity+6

Morgan Brown

·

Publicado

2024-01-09

·

Atualizado

2024-12-13

·

CVE-2024-21319

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Microsoft Identity anteriores à 5.7.0
Versões do Microsoft Identity anteriores à 6.34.0
Versões do Microsoft Identity anteriores à 7.1.2
Descrição
O problema está relacionado à liberação ou liberação incorreta de recursos na biblioteca do Microsoft Identity para a plataforma .NET. Um invasor poderia explorar essa vulnerabilidade criando um token JSON Web Encryption (JWE) malicioso com uma alta taxa de compactação, levando a uma alocação excessiva de memória e tempo de processamento durante a descompactação, causando uma condição de negação de serviço (DoS). O invasor deve ter acesso à chave de criptografia pública registrada no IDP (Entra ID) para que a exploração seja bem-sucedida.
Recomendações
Para versões anteriores à 5.7.0, atualize para a versão 5.7.0 ou superior.
Para versões anteriores à 6.34.0, atualize para a versão 6.34.0 ou superior.
Para versões anteriores à 7.1.2, atualize para a versão 7.1.2 ou superior.

Correção

DoS

Improper Resource Release

RCE

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:0150
ALSA-2024:0151
ALSA-2024:0152
ALSA-2024:0156
ALSA-2024:0157
ALSA-2024:0158
ALT-PU-2024-13117
ALT-PU-2024-13118
ALT-PU-2024-16742
ALT-PU-2024-16744
ALT-PU-2024-16792
ALT-PU-2024-16794
ALT-PU-2024-16796
ALT-PU-2024-16939
ALT-PU-2024-2554
ALT-PU-2024-2556
ALT-PU-2024-2557
ALT-PU-2024-5998
ALT-PU-2024-6034
BDU:2024-00642
BIT-DOTNET-2024-21319
BIT-DOTNET-SDK-2024-21319
CESA-2024_0150
CESA-2024_0157
CESA-2024_0158
CVE-2024-21319
GHSA-59J7-GHRG-FJ52
GHSA-8G9C-28FC-MCX2
RHSA-2024:0150
RHSA-2024:0151
RHSA-2024:0152
RHSA-2024:0156
RHSA-2024:0157
RHSA-2024:0158
RHSA-2024:0255
RHSA-2024_0150
RHSA-2024_0151
RHSA-2024_0152
RHSA-2024_0156
RHSA-2024_0157
RHSA-2024_0158
RLSA-2024:0157
RLSA-2024:0158
USN-6578-1

Produtos afetados

Alt Linux
Almalinux
Centos
Linuxmint
Identity
Red Hat
Ubuntu