PT-2024-20005 · Dex · Dex

Tuminoid

·

Publicado

2024-01-25

·

Atualizado

2024-06-28

·

CVE-2024-23656

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Dex versão 2.37.0
Descrição
O Dex é um serviço de identidade que utiliza o OpenID Connect para realizar a autenticação em outros aplicativos. O problema decorre do fato de o Dex servir HTTPS com TLS 1.0 e TLS 1.1, que não são seguros. O tlsConfig é ignorado após a introdução do “recarregador de certificados TLS” na versão 2.37.0, fazendo com que os conjuntos de criptografia configurados não sejam respeitados. Isso permite que conexões TLS 1.0 e TLS 1.1 sejam descriptografadas por um invasor, expondo potencialmente o tráfego para o Dex. O problema foi corrigido na versão 2.38.0 do Dex.
Recomendações
Para a versão 2.37.0 do Dex, atualize para a versão 2.38.0 para resolver o problema. Como solução temporária, considere desativar o uso de TLS 1.0 e TLS 1.1 até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável cmd/dex/serve.go para minimizar o risco de exploração. Evite usar conjuntos de criptografia inseguros nos pontos de extremidade da API afetados até que o problema seja resolvido.

Exploit

Correção

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-23656
GHSA-GR79-9V6V-GC9R
GO-2024-2476

Produtos afetados

Dex