zitadel 存在会话过期不足漏洞
漏洞描述
zitadel 是一个 Auth0 和 Keycloak 的结合的身份管理系统。RefreshTokens 是一项 OAuth 2.0 功能,它无需与 UI 交互的情况下允许应用程序检索新的访问令牌(access tokens),并刷新用户的会话(session)。
zitadel 的受影响版本中通过 RefreshTokenExpiration 设置刷新令牌的过期时间,在刷新令牌的过期时间内,当用户被锁定或停用时 RefreshTokens 不会失效(除非锁定或停用的用户会话已经被终止/注销),停用或锁定的用户可通过刷新 token grant 获得有效的访问令牌。
漏洞名称 | zitadel 存在会话过期不足漏洞 |
---|---|
漏洞类型 | 不充分的会话过期机制 |
发现时间 | 2023-01-12 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-70056 |
CVE编号 | CVE-2023-22492 |
CNVD编号 | - |
影响范围
github.com/zitadel/zitadel@[2.0.0, 2.16.4)
github.com/zitadel/zitadel@[2.17.0, 2.17.3)
修复方案
升级github.com/zitadel/zitadel到 2.16.4 或 2.17.3 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-70056
https://nvd.nist.gov/vuln/detail/CVE-2023-22492
https://github.com/zitadel/zitadel/security/advisories/GHSA-6rrr-78xp-5jp8
https://github.com/zitadel/zitadel/commit/301e22c4956ead6014a8179463c37263f7301a83
https://zitadel.com/docs/guides/manage/console/instance-settings#oidc-token-lifetimes-and-expiration
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
RuoYi-Vue-Plus 4.5.0 新春版发布,内含 5.X 更新计划
更新日志 重大更新 [重大更新] 使用 spring 事件发布机制 重构登录日志与操作日志 支持多事件监听无入侵扩展 例如: 可以增加一个监听者将日志上传至ES等存储 对原有逻辑无影响 依赖升级 update springboot 2.7.6 => 2.7.7 update springboot-admin 2.7.7 => 2.7.10 update mybatis-plus 3.5.2 => 3.5.3.1 update redisson 3.18.0 => 3.19.1 update sa-token 1.33.0 => 1.34.0 update easyexcel 3.1.3 => 3.1.5 update springdoc 1.6.13 => 1.6.14 update snakeyaml 1.32 => 1.33 update hutool 5.8.10 => 5.8.11 update aws-s3 1.12.349 => 1.12.373 update aliyun-sms 2.0.22 => 2.0...
- 下一篇
Cargo <0.67.1 存在主机密钥验证不当漏洞
漏洞描述 Cargo 是 Rust 包管理器,用于载 Rust 包的依赖项,编译和制作 Rust 包并将它们上传到 crates.io。 0.67.1 之前版本的 Cargo 在通过 SSH 克隆注册表(registry)的索引和依赖项时未执行 SSH 主机密钥验证,攻击者可利用此漏洞执行中间人 (MITM) 攻击,操控用户 Rust 包的依赖信息。 当用户将 git 配置为使用 ssh 连接 GitHub 时会导致用户通过 SSH 克隆 crates.io 索引,1.66.1 之前且包含 Cargo 的 Rust 版本都容易受到攻击,用户可通过设置 git-fetch-with-cli = true 缓解此漏洞。 漏洞名称 Cargo <0.67.1 存在主机密钥验证不当漏洞 漏洞类型 密码学签名的验证不恰当 发现时间 2023-01-12 漏洞影响广度 广 MPS编号 MPS-2022-65569 CVE编号 CVE-2022-46176 CNVD编号 - 影响范围 cargo@[0.0.1, 0.67.1) cargo@影响所有版本 rust-cargo@影响所有版本 修复...
相关文章
文章评论
共有0条评论来说两句吧...