Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el analizador Go XML en el paquete github.com/tyktechnologies/tyk-identity-broker (CVE-2021-23365)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
26/04/2021
Última modificación:
19/05/2021

Descripción

El paquete github.com/tyktechnologies/tyk-identity-broker versiones anteriores a 1.1.1, es vulnerable a una omisión de autenticación por medio del analizador Go XML, lo que puede causar una omisión de autenticación SAML. Esto es debido a que el analizador XML no garantiza la integridad en el viaje de ida y vuelta XML (datos XML encoding/decoding)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tyk:tyk-identity-broker:*:*:*:*:*:*:*:* 1.1.1 (excluyendo)