Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en authentik (CVE-2022-46145)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
02/12/2022
Última modificación:
23/06/2023

Descripción

authentik es un proveedor de identidad de código abierto. Las versiones anteriores a 2022.11.2 y 2022.10.2 son vulnerables a la creación de usuarios no autorizados y a una posible apropiación de cuentas. Con los flujos predeterminados, los usuarios no autenticados pueden crear nuevas cuentas en authentik. Si existe un flujo que permite la recuperación de contraseñas verificadas por correo electrónico, se puede utilizar para sobrescribir la dirección de correo electrónico de las cuentas de administrador y hacerse cargo de sus cuentas. authentik 2022.11.2 y 2022.10.2 solucionan este problema. Como workaround, se puede crear una política y vincularla al "default-user-settings-flow flow" con el contenido "return request.user.is_authenticated".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2022.10.2 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2022.11 (incluyendo) 2022.11.2 (excluyendo)