Zitadel - это платформа для управления идентификацией с открытым исходным кодом. Версии 4.0.0-rc.1 - 4.6.2 уязвимы для безопасных атак Dire…
Zitadel - это платформа для управления идентификацией с открытым исходным кодом. Версии 4.0.0-rc.1 - 4.6.2 уязвимы для безопасных атак Direct Object Reference (IDOR) через свой API V2Beta, что позволяет аутентифицированным пользователям с определенными ролями администратора в одной организации получать доступ и изменять данные, принадлежащие другим организациям. Обратите внимание, что эта уязвимость ограничена данными на уровне организации (имя, домены, метаданные). Никакие другие связанные данные (например, пользователи, проекты, приложения и т.д.) не затрагиваются. Эта проблема исправлена в версии 4.6.3.
Функциональность авторизации системы не предотвращает возможности одного пользователя получить доступ к данным другого пользователя путём изменения значения ключа, идентифицирующего эти данные.
https://cwe.mitre.org/data/definitions/639.html →Открыть в коллекции CWE →