Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZITADEL (CVE-2023-44399)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
10/10/2023
Última modificación:
23/10/2023

Descripción

ZITADEL proporciona infraestructura de identidad. En las versiones 2.37.2 y anteriores, los administradores de ZITADEL pueden habilitar una configuración llamada "Ignoring unknown usernames" que ayuda a mitigar los ataques que intentan adivinar/enumerar nombres de usuario. Si bien esta configuración funcionó correctamente durante el proceso de autenticación, no funcionó correctamente en el flujo de restablecimiento de contraseña. Esto significaba que incluso si esta función estuviera activa, un atacante podría usar la función de restablecimiento de contraseña para verificar si existe una cuenta dentro de ZITADEL. Este error se ha corregido en las versiones 2.37.3 y 2.38.0. No hay workarounds conocidos disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.37.2 (incluyendo)