authentik — это поставщик идентификационных данных с открытым исходным кодом. В версиях до 2024.8.3 и 2024.6.5 токены доступа, выданные одн…
authentik — это поставщик идентификационных данных с открытым исходным кодом. В версиях до 2024.8.3 и 2024.6.5 токены доступа, выданные одному приложению, могут быть украдены этим приложением и использованы для олицетворения пользователя в любом другом прокси-провайдере. Кроме того, пользователь может украсть токен доступа, который был законно выдан ему для одного приложения, и использовать его для доступа к другому приложению, к которому у него нет доступа. Затронуты все, у кого есть несколько приложений прокси-провайдера с разными доменами доверия или разными элементами управления доступом. Версии 2024.8.3 и 2024.6.5 исправляют эту проблему.
Продукт выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие, однако не осуществляет эту проверку корректно.
https://cwe.mitre.org/data/definitions/863.html →Открыть в коллекции CWE →