Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zitadel (CVE-2024-47060)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2024
Última modificación:
25/09/2024

Descripción

Zitadel es una plataforma de gestión de identidades de código abierto. En Zitadel, incluso después de que se desactiva una organización, los proyectos asociados y sus aplicaciones permanecen activos. Los usuarios de otras organizaciones aún pueden iniciar sesión y acceder a través de estas aplicaciones, lo que genera acceso no autorizado. Además, si se desactiva un proyecto, también se puede acceder a las aplicaciones. El problema surge del hecho de que cuando se desactiva una organización en Zitadel, las aplicaciones asociadas a ella no se desactivan automáticamente. El ciclo de vida de la aplicación no está estrechamente vinculado con el ciclo de vida de la organización, lo que genera una situación en la que la organización o el proyecto se marcan como inactivos, pero sus recursos siguen siendo accesibles. Esta vulnerabilidad permite el acceso no autorizado a los proyectos y sus recursos, que deberían haber estado restringidos después de la desactivación de la organización. Se han publicado las versiones 2.62.1, 2.61.1, 2.60.2, 2.59.3, 2.58.5, 2.57.5, 2.56.6, 2.55.8 y 2.54.10 que solucionan este problema. Se recomienda a los usuarios que actualicen la versión. Los usuarios que no puedan actualizar la versión pueden deshabilitar explícitamente la aplicación para asegurarse de que el cliente ya no esté autorizado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.54.10 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.55.0 (incluyendo) 2.55.8 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.56.0 (incluyendo) 2.56.6 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.57.0 (incluyendo) 2.57.5 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.58.0 (incluyendo) 2.58.5 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.59.0 (incluyendo) 2.59.3 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.60.0 (incluyendo) 2.60.2 (excluyendo)
cpe:2.3:a:zitadel:zitadel:2.61.0:*:*:*:*:*:*:*
cpe:2.3:a:zitadel:zitadel:2.62.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información