Vulnerabilidad en ZITADEL (CVE-2024-39683)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
03/07/2024
Última modificación:
08/01/2025
Descripción
ZITADEL es una herramienta de infraestructura de identidad de código abierto. ZITADEL brinda a los usuarios la capacidad de enumerar todas las sesiones de usuario del agente de usuario actual (navegador). A partir de la versión 2.53.0 y antes de las versiones 2.53.8, 2.54.5 y 2.55.1, debido a una verificación faltante, las sesiones de usuario sin esa información (por ejemplo, cuando se crearon a través del servicio de sesión) se enumeraron incorrectamente, exponiendo potencialmente las sesiones de otros usuarios. Las versiones 2.55.1, 2.54.5 y 2.53.8 contienen una solución para el problema. No existe ningún workaround porque ya hay un parche disponible.
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 2.53.0 (incluyendo) | 2.53.8 (excluyendo) |
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 2.54.0 (incluyendo) | 2.54.5 (excluyendo) |
cpe:2.3:a:zitadel:zitadel:2.55.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:zitadel:zitadel:2.55.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://discord.com/channels/927474939156643850/1254096852937347153
- https://github.com/zitadel/zitadel/commit/4a262e42abac2208b02fefaf68ba1a5121649f04
- https://github.com/zitadel/zitadel/commit/c2093ce01507ca8fc811609ff5d391693360c3da
- https://github.com/zitadel/zitadel/commit/d04f208486a418a45b884b9ca8433e5ad9790d73
- https://github.com/zitadel/zitadel/issues/8213
- https://github.com/zitadel/zitadel/pull/8231
- https://github.com/zitadel/zitadel/releases/tag/v2.53.8
- https://github.com/zitadel/zitadel/releases/tag/v2.54.5
- https://github.com/zitadel/zitadel/releases/tag/v2.55.1
- https://github.com/zitadel/zitadel/security/advisories/GHSA-cvw9-c57h-3397
- https://discord.com/channels/927474939156643850/1254096852937347153
- https://github.com/zitadel/zitadel/commit/4a262e42abac2208b02fefaf68ba1a5121649f04
- https://github.com/zitadel/zitadel/commit/c2093ce01507ca8fc811609ff5d391693360c3da
- https://github.com/zitadel/zitadel/commit/d04f208486a418a45b884b9ca8433e5ad9790d73
- https://github.com/zitadel/zitadel/issues/8213
- https://github.com/zitadel/zitadel/pull/8231
- https://github.com/zitadel/zitadel/releases/tag/v2.53.8
- https://github.com/zitadel/zitadel/releases/tag/v2.54.5
- https://github.com/zitadel/zitadel/releases/tag/v2.55.1
- https://github.com/zitadel/zitadel/security/advisories/GHSA-cvw9-c57h-3397