Vulnerabilidad en ZITADEL (CVE-2023-44399)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-640
Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
10/10/2023
Última modificación:
23/10/2023
Descripción
ZITADEL proporciona infraestructura de identidad. En las versiones 2.37.2 y anteriores, los administradores de ZITADEL pueden habilitar una configuración llamada "Ignoring unknown usernames" que ayuda a mitigar los ataques que intentan adivinar/enumerar nombres de usuario. Si bien esta configuración funcionó correctamente durante el proceso de autenticación, no funcionó correctamente en el flujo de restablecimiento de contraseña. Esto significaba que incluso si esta función estuviera activa, un atacante podría usar la función de restablecimiento de contraseña para verificar si existe una cuenta dentro de ZITADEL. Este error se ha corregido en las versiones 2.37.3 y 2.38.0. No hay workarounds conocidos disponibles.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 2.37.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



