PT-2024-31393 · Ory · Ory Kratos

Aeneasr

·

Publicado

2024-09-26

·

Atualizado

2024-09-30

·

CVE-2024-45042

CVSS v4.0

5.9

Média

VetorAV:N/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Ory Kratos anteriores à 1.3.0
Descrição
O Ory Kratos é um sistema de identidade, gerenciamento de usuários e autenticação para serviços em nuvem. A configuração highest available assume incorretamente que o nível de garantia de autenticador (AAL) mais alto disponível para a identidade é aal1, em vez de aal2, sob certas condições prévias. Isso permite que os usuários chamem as configurações e o endpoint whoami sem uma sessão aal2. Um invasor precisaria roubar ou adivinhar uma OTP de login válida de um usuário que tenha apenas a OTP para login habilitada e um valor available aal incorreto armazenado para explorar essa vulnerabilidade. Apenas 0,00066% dos usuários registrados na Rede Ory foram afetados, e a maioria eram usuários de teste. Seus valores de AAL foram atualizados e eles não estão mais vulneráveis.
Recomendações
Para versões anteriores à 1.3.0, desative o método de login por código sem senha se a autenticação multifatorial (MFA) for necessária. Se isso não for possível, verifique o aal da sessão para identificar se o usuário possui aal1 ou aal2.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45042
GHSA-WC43-73W7-X2F5
GO-2024-3160

Produtos afetados

Ory Kratos