Vulnerabilidad en el analizador Go XML en el paquete github.com/tyktechnologies/tyk-identity-broker (CVE-2021-23365)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
26/04/2021
Última modificación:
19/05/2021
Descripción
El paquete github.com/tyktechnologies/tyk-identity-broker versiones anteriores a 1.1.1, es vulnerable a una omisión de autenticación por medio del analizador Go XML, lo que puede causar una omisión de autenticación SAML. Esto es debido a que el analizador XML no garantiza la integridad en el viaje de ida y vuelta XML (datos XML encoding/decoding)
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tyk:tyk-identity-broker:*:*:*:*:*:*:*:* | 1.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/TykTechnologies/tyk-identity-broker/commit/243092965b0f93a95a14cb882b5b9a3df61dd5c0
- https://github.com/TykTechnologies/tyk-identity-broker/commit/46f70420e0911e4e8b638575e29d394c227c75d0
- https://github.com/TykTechnologies/tyk-identity-broker/pull/147
- https://github.com/TykTechnologies/tyk-identity-broker/releases/tag/v1.1.1
- https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMTYKTECHNOLOGIESTYKIDENTITYBROKER-1089720