Vulnerabilidad en Zitadel (CVE-2025-57770)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/08/2025
Última modificación:
27/08/2025
Descripción
El software de infraestructura de identidad de código abierto Zitadel permite a los administradores desactivar el autorregistro de usuarios. Las versiones 4.0.0 a 4.0.2, 3.0.0 a 3.3.6 y todas las versiones anteriores a la 2.71.15 son vulnerables a un problema de enumeración de nombres de usuario en la interfaz de inicio de sesión. Esta interfaz incluye una función de seguridad, Ignorar nombres de usuario desconocidos, que impide la enumeración de nombres de usuario devolviendo una respuesta genérica tanto para nombres de usuario válidos como no válidos. Esta vulnerabilidad permite a un atacante no autenticado eludir esta protección enviando ID de usuario arbitrarios a la página de selección de cuenta y distinguiendo entre cuentas válidas e inválidas según la respuesta del sistema. Para una explotación eficaz, un atacante debe iterar entre los posibles ID de usuario, pero el impacto puede limitarse implementando una limitación de velocidad o medidas similares. El problema se ha corregido en las versiones 4.0.3, 3.4.0 y 2.71.15.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 2.71.15 (excluyendo) | |
| cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.4.0 (excluyendo) |
| cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/zitadel/zitadel/commit/7abe759c95cb360524d88b51744d03cbb6e4dcdb
- https://github.com/zitadel/zitadel/releases/tag/v2.71.15
- https://github.com/zitadel/zitadel/releases/tag/v3.4.0
- https://github.com/zitadel/zitadel/releases/tag/v4.0.3
- https://github.com/zitadel/zitadel/security/advisories/GHSA-g9c3-xh6v-fr86
- https://zitadel.com/docs/self-hosting/manage/production#limits-and-quotas



