PT-2026-104630 · Zitadel · Zitadel
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 3.0.0 até 3.4.15
ZITADEL versões anteriores a 4.17.3
Descrição
Existe uma falha de autorização incorreta na API do User Service. O sistema verifica a permissão
user.read em relação à organização do chamador, em vez da organização proprietária do usuário alvo. Um membro autenticado com permissões user.read com escopo de organização pode utilizar o endpoint 'GET /v2/users/{userId}/authentication methods' para identificar os tipos de métodos de autenticação registrados por usuários de outras organizações.Recomendações
Atualize as versões do ZITADEL 3.0.0 até 3.4.15 para uma versão corrigida.
Atualize as versões do ZITADEL anteriores a 4.17.3 para a versão 4.17.3 ou posterior.
Restrinja o acesso ao endpoint 'GET /v2/users/{userId}/authentication methods' para minimizar o risco de divulgação não autorizada de informações.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel