Vulnerabilidad en las reclamaciones OIDC en un usuario en el inicio de sesión en Pomerium (CVE-2021-41230)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2021
Última modificación:
10/11/2021
Descripción
Pomerium es un proxy de acceso de código abierto consciente de la identidad. En las versiones afectadas, los cambios en las reclamaciones OIDC de un usuario después del inicio de sesión no son reflejadas en la evaluación de la política cuando es usada "allowed_idp_claims" como parte de la política. Si es usada "allowed_idp_claims" y se cambian las reclamaciones de un usuario, Pomerium puede tomar decisiones de autorización incorrectas. Este problema se ha resuelto en la versión v0.15.6. Para usuarios que no pueden actualizar los datos claros en el servicio "databroker" borrando redis o reiniciando el databroker en memoria para forzar la actualización de las reclamaciones
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pomerium:pomerium:*:*:*:*:*:*:*:* | 0.14.0 (incluyendo) | 0.15.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página