PT-2025-19984 · Zitadel · Zitadel

Cfx

·

Publicado

2025-05-06

·

Atualizado

2025-05-20

·

CVE-2025-46815

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do ZITADEL anteriores a 3.0.0 Versões do ZITADEL anteriores a 2.71.9 Versões do ZITADEL anteriores a 2.70.10
Descrição O problema diz respeito à API de Sessão no ZITADEL, que permite aos desenvolvedores gerenciar sessões de usuário e usar IdPs para autenticação por meio de intenções de IdP. Após uma intenção de IdP bem-sucedida, o cliente recebe um ID e um token em um URI predefinido, que podem ser usados para autenticação. No entanto, um atacante com acesso ao URI da aplicação poderia explorar esse recurso usando repetidamente as intenções para obter o ID e o token, permitindo-lhes autenticar-se em nome do usuário. O uso de fatores adicionais, como MFA, impede a conclusão do processo de autenticação e o acesso à API do ZITADEL.
Recomendações Para versões anteriores a 3.0.0, atualize para a versão 3.0.0 ou posterior. Para versões anteriores a 2.71.9, atualize para a versão 2.71.9 ou posterior. Para versões anteriores a 2.70.10, atualize para a versão 2.70.10 ou posterior.

Exploit

Correção

Session Fixation

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-46815
GHSA-G4R8-MP7G-85FQ
GO-2025-3671
OPENSUSE-SU-2025:15135-1

Produtos afetados

Zitadel