PT-2022-23143 · Zitadel · Zitadel

CVE-2022-36051

·

Publicado

2022-08-30

·

Atualizado

2022-09-09

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do ZITADEL 1.42.0 a 1.87.0
Versões do ZITADEL 1.56.0 a 1.87.0
Versões do ZITADEL 2.x anteriores à 2.2.0
Descrição
O problema está relacionado à falta de uma verificação de autorização no recurso Actions, introduzido no ZITADEL 1.42.0 na API e na versão 1.56.0 para o Console. Esse recurso permite que usuários com a função ORG OWNER criem código JavaScript, que é invocado pelo sistema em determinados momentos durante o login. O recurso Actions permite criar autorizações (concessões de usuário) para usuários recém-criados de forma programática. Devido à falta da verificação de autorização, o recurso Actions conseguia conceder autorizações para projetos que pertencem a outras organizações dentro da mesma instância. A concessão de autorizações via API e Console não é afetada por este problema.
Recomendações
Para as versões 1.42.0 a 1.87.0 do ZITADEL, atualize para a versão 1.87.1 ou posterior.
Para as versões 1.56.0 a 1.87.0 do ZITADEL, atualize para a versão 1.87.1 ou posterior.
Para a versão 2.x do ZITADEL anterior à 2.2.0, atualize para a versão 2.2.0 ou posterior.
Como solução alternativa temporária, considere desativar o recurso Ações até que um patch esteja disponível.
Restrinja o acesso ao recurso Ações para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36051
GHSA-C8FJ-4PM8-MP2C

Produtos afetados

Zitadel