ZITADEL — это платформа управления идентификацией с открытым исходным кодом. С 2.43.0 по 2.71.19, с 3.0.0 по 3.4.11 и с 4.0.0 по 4.15.1 пути API самоуправления электронной почтой и телефоном во внутренних/командах/user_v2_email.go, внутренних/командах/user_v2_phone.go и внутренних/командах/user_v2_human.go позволяли пользователям запрашивать возвращенные коды подтверждения. без необходимого разрешения, что позволяет пользователям заявлять о правах собственности на адреса электронной почты или номера телефонов, которые они не контролируют, и обходить политики безопасности электронной почты или телефона. Эта проблема исправлена в версиях 3.4.11 и 4.15.1.
Показать оригинальное описание (EN)
ZITADEL is an open source identity management platform. From 2.43.0 through 2.71.19, from 3.0.0 until 3.4.11, and from 4.0.0 until 4.15.1, the email and phone self-management API paths in internal/command/user_v2_email.go, internal/command/user_v2_phone.go, and internal/command/user_v2_human.go allowed users to request returned verification codes without the required permission, allowing users to claim ownership of email addresses or phone numbers they do not control and bypass email-based or phone-based security policies. This issue is fixed in versions 3.4.11 and 4.15.1.
Характеристики атаки
Последствия
Строка CVSS v4.0