Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZITADEL (CVE-2022-36051)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/08/2022
Última modificación:
09/09/2022

Descripción

ZITADEL combina la facilidad de Auth0 y la versatilidad de Keycloak.**Acciones**, introducido en ZITADEL versión **1.42.0** en la API y versión **1.56.0** para la Consola, es una característica, donde los usuarios con rol."ORG_OWNER" son capaces de crear Código Javascript, que es invocado por el sistema en ciertos puntos durante el login. Las **Acciones**, por ejemplo, permiten crear autorizaciones (subvenciones a usuarios) en usuarios recién creados de forma programática. Debido a una falta de comprobación de autorizaciones, las **Actions** podían conceder autorizaciones a proyectos que pertenecían a otras organizaciones dentro de la misma Instancia. La concesión de autorizaciones por medio de la API y la consola no está afectada por esta vulnerabilidad. Actualmente no se presenta una mitigación conocida, los usuarios deben actualizar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 1.42.0 (incluyendo) 1.87.1 (excluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.2.0 (excluyendo)