Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en authentik (CVE-2024-42490)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
22/08/2024
Última modificación:
21/08/2025

Descripción

authentik es un proveedor de identidades de código abierto. Los usuarios pueden acceder a varios endpoints de API sin la autenticación/autorización correcta. Los principales endpoints de API afectados por esto son /api/v3/crypto/certificatekeypairs//view_certificate/, /api/v3/crypto/certificatekeypairs//view_private_key/ y /api/v3/.../ used_by/. Tenga en cuenta que todos los endpoints de API afectados requieren el conocimiento del ID de un objeto, que, especialmente en el caso de los certificados, no es accesible para un usuario sin privilegios. Además, los ID de la mayoría de los objetos son UUIDv4, lo que significa que no son fáciles de adivinar ni enumerar. authentik 2024.4.4, 2024.6.4 y 2024.8.0 solucionan este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2024.4.4 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2024.6.0 (incluyendo) 2024.6.4 (excluyendo)