PT-2026-104635 · Zitadel · Zitadel
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões anteriores a 4.17.1
Description
Existe uma falha de bypass de autenticação no Login V2 que permite que atacantes não autenticados assumam o controle de contas. Atacantes que conheçam o nome de login de uma vítima cadastrada em OTP-Email e OTP-SMS podem obter códigos de senha de uso único (OTP) através do tipo de entrega
returnCode, lendo-os das respostas de ação do servidor. Isso permite que o atacante estabeleça sessões autenticadas por MFA, incluindo a tomada de controle de contas de administrador.Recommendations
Atualize o ZITADEL para a versão 4.17.1 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel