Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función nginx ngx_http_auth_request_module en Authelia (CVE-2021-32637)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/05/2021
Última modificación:
09/06/2021

Descripción

Authelia es un portal multifactor de inicio de sesión único para aplicaciones web. Esto afecta a usuarios que usan la función nginx ngx_http_auth_request_module con Authelia, permite a un individuo malicioso que diseña una petición HTTP malformada omitir el mecanismo de autenticación. Además, podría afectar teóricamente a otros servidores proxy, pero todos los que admitimos oficialmente, excepto nginx, no permiten rutas URI malformadas. El problema es rectificado por completo en la versión v4.29.3. Como este parche es relativamente sencillo, podemos realizar un backport a cualquier versión a pedido. Alternativamente, estamos proporcionando un parche de git para la versión 4.25.1, que debería ser relativamente sencillo de aplicar a cualquier versión, los parches de git para versiones específicas se pueden encontrar en las referencias. La solución alternativa más relevante es la actualización. También puede añadir un bloque que falle las peticiones que contengan un URI malformado en el bloque de localización interna

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:authelia:authelia:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.25.1 (excluyendo)
cpe:2.3:a:authelia:authelia:*:*:*:*:*:*:*:* 4.26.0 (incluyendo) 4.29.3 (excluyendo)