PT-2026-45030 · Authelia · Authelia
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Authelia versões 4.38.0 a 4.39.19
Description
Ao utilizar o backend de autenticação LDAP, o endpoint de verificação authz não canonicaliza os nomes de usuário fornecidos via Basic Auth no cabeçalho
Authorization. Como o LDAP trata os nomes de usuário sem distinção entre maiúsculas e minúsculas, enquanto as consultas SQL de regulação podem tratá-los como sensíveis a maiúsculas e minúsculas, diferentes variações de caixa do mesmo nome de usuário (ex: john, John, JOHN) são tratadas como entidades distintas para a verificação de banimento e registro de tentativas. Isso permite que cada variação de caixa tenha seu próprio bucket de banimento, degradando parcialmente a eficácia do mecanismo de proteção contra força bruta.Recommendations
Atualize para a versão 4.39.20.
Como medida paliativa temporária, desative explicitamente o mecanismo de basic auth.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authelia