PT-2025-12554 · Authentik · Authentik
CVE-2025-29928
·
Publicado
2025-03-23
·
Atualizado
2026-04-16
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do authentik anteriores a 2024.12.4
Versões do authentik anteriores a 2025.2.3
Descrição
O problema surge quando o authentik está configurado para usar o banco de dados para armazenamento de sessão, uma configuração não padrão. Nesta configuração, excluir sessões via Interface Web ou API não revoga a sessão, permitindo que o titular da sessão continue acessando o authentik.
Recomendações
Para versões anteriores a 2024.12.4 e 2025.2.3, alterne para armazenamento de sessão baseado em cache até que seja possível atualizar para uma versão corrigida, notando que isso excluirá todas as sessões existentes e exigirá que os usuários se autentiquem novamente.
Atualize para a versão 2024.12.4 ou 2025.2.3 para corrigir o problema.
Exploit
Correção
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authentik