Vulnerabilidad en AMZN (CVE-2024-10125)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/10/2024
Última modificación:
14/10/2025
Descripción
El repositorio Amazon.ApplicationLoadBalancer.Identity.AspNetCore https://github.com/awslabs/aws-alb-identity-aspnetcore#validatetokensignature contiene middleware que se puede utilizar junto con la integración de OpenId Connect de Application Load Balancer (ALB) y se puede utilizar en cualquier escenario de implementación de ASP.NET http://asp.net/ Core, incluidos Fargate, EKS, ECS, EC2 y Lambda. En el código de manejo de JWT, realiza la validación de la firma, pero no puede validar la identidad del emisor y el firmante de JWT. La omisión del firmante, si se combina con un escenario en el que el propietario de la infraestructura permite el tráfico de Internet a los destinos de ALB (no es una configuración recomendada), puede permitir la firma de JWT por parte de una entidad no confiable y un actor puede imitar sesiones federadas de OIDC válidas a los destinos de ALB.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



