Vulnerabilidad en Duende IdentityServer (CVE-2024-49755)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
28/10/2024
Última modificación:
29/10/2024
Descripción
Duende IdentityServer es un framework de trabajo de OpenID Connect y OAuth 2.x para ASP.NET Core. El controlador de autenticación de API local de IdentityServer realiza una validación insuficiente de la reclamación cnf en tokens de acceso DPoP. Esto permite que un atacante utilice tokens de acceso DPoP filtrados en endpoints de API locales incluso sin poseer la clave privada para firmar tokens de prueba. Tenga en cuenta que esto solo afecta a los endpoints personalizados dentro de una implementación de IdentityServer que hayan utilizado explícitamente LocalApiAuthenticationHandler para la autenticación. Esta vulnerabilidad está corregida en IdentityServer 7.0.8. La versión 6.3 y anteriores no se ven afectadas, ya que no admiten DPoP en API locales.
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA



