PT-2022-23143 · Zitadel · Zitadel
CVE-2022-36051
·
Publicado
2022-08-30
·
Atualizado
2022-09-09
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do ZITADEL 1.42.0 a 1.87.0
Versões do ZITADEL 1.56.0 a 1.87.0
Versões do ZITADEL 2.x anteriores à 2.2.0
Descrição
O problema está relacionado à falta de uma verificação de autorização no recurso
Actions, introduzido no ZITADEL 1.42.0 na API e na versão 1.56.0 para o Console. Esse recurso permite que usuários com a função ORG OWNER criem código JavaScript, que é invocado pelo sistema em determinados momentos durante o login. O recurso Actions permite criar autorizações (concessões de usuário) para usuários recém-criados de forma programática. Devido à falta da verificação de autorização, o recurso Actions conseguia conceder autorizações para projetos que pertencem a outras organizações dentro da mesma instância. A concessão de autorizações via API e Console não é afetada por este problema.Recomendações
Para as versões 1.42.0 a 1.87.0 do ZITADEL, atualize para a versão 1.87.1 ou posterior.
Para as versões 1.56.0 a 1.87.0 do ZITADEL, atualize para a versão 1.87.1 ou posterior.
Para a versão 2.x do ZITADEL anterior à 2.2.0, atualize para a versão 2.2.0 ou posterior.
Como solução alternativa temporária, considere desativar o recurso
Ações até que um patch esteja disponível.Restrinja o acesso ao recurso
Ações para minimizar o risco de exploração.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zitadel