Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el análisis de XML de la biblioteca estándar de Go en Fleet con inicio de sesión SSO (CVE-2020-26276)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/12/2020
Última modificación:
18/12/2020

Descripción

Fleet es un administrador de osquery de código abierto. En Fleet versiones anteriores a 3.5.1, debido a problemas en el análisis de XML de la biblioteca estándar de Go, una respuesta válida SAML puede ser mutada por un atacante para modificar el documento confiable. Esto puede resultar en permitir inicios de sesión no verificados desde un IdP SAML. Los usuarios que configuran Fleet con inicio de sesión SSO pueden ser vulnerables a este problema. Este problema está parcheado en la versión 3.5.1. La corrección fue realizada usando https://github.com/mattermost/xml-roundtrip-validator si la actualización a la versión 3.5.1 no es posible, los usuarios deben deshabilitar la autenticación SSO en Fleet

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 3.5.1 (excluyendo)