Vulnerabilidad en authentik (CVE-2022-46145)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/12/2022
Última modificación:
23/06/2023
Descripción
authentik es un proveedor de identidad de código abierto. Las versiones anteriores a 2022.11.2 y 2022.10.2 son vulnerables a la creación de usuarios no autorizados y a una posible apropiación de cuentas. Con los flujos predeterminados, los usuarios no autenticados pueden crear nuevas cuentas en authentik. Si existe un flujo que permite la recuperación de contraseñas verificadas por correo electrónico, se puede utilizar para sobrescribir la dirección de correo electrónico de las cuentas de administrador y hacerse cargo de sus cuentas. authentik 2022.11.2 y 2022.10.2 solucionan este problema. Como workaround, se puede crear una política y vincularla al "default-user-settings-flow flow" con el contenido "return request.user.is_authenticated".
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2022.10.2 (excluyendo) | |
| cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2022.11 (incluyendo) | 2022.11.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



