Vulnerabilidad en authentik (CVE-2024-42490)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
22/08/2024
Última modificación:
21/08/2025
Descripción
authentik es un proveedor de identidades de código abierto. Los usuarios pueden acceder a varios endpoints de API sin la autenticación/autorización correcta. Los principales endpoints de API afectados por esto son /api/v3/crypto/certificatekeypairs//view_certificate/, /api/v3/crypto/certificatekeypairs//view_private_key/ y /api/v3/.../ used_by/. Tenga en cuenta que todos los endpoints de API afectados requieren el conocimiento del ID de un objeto, que, especialmente en el caso de los certificados, no es accesible para un usuario sin privilegios. Además, los ID de la mayoría de los objetos son UUIDv4, lo que significa que no son fáciles de adivinar ni enumerar. authentik 2024.4.4, 2024.6.4 y 2024.8.0 solucionan este problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2024.4.4 (excluyendo) | |
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2024.6.0 (incluyendo) | 2024.6.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página