ZITADEL — это платформа управления идентификацией с открытым исходным кодом. До версий 3.4.12 и 4.15.2 проверка внешнего поставщика удостоверений JWT ZITADEL во внутреннем/idp/providers/jwt/session.go пропускает проверку максимального возраста токена, когда входящий токен пропускает утверждение iat, позволяя произвольно старым токенам от доверенного эмитента пройти аутентификацию. Эта проблема исправлена в версиях 3.4.12 и 4.15.2.
Показать оригинальное описание (EN)
ZITADEL is an open source identity management platform. Prior to 3.4.12 and 4.15.2, ZITADEL's external JWT Identity Provider validation in internal/idp/providers/jwt/session.go skips the maximum token age freshness check when an incoming token omits the iat claim, allowing arbitrarily old tokens from a trusted issuer to pass authentication. This issue is fixed in versions 3.4.12 and 4.15.2.
Характеристики атаки
Последствия
Строка CVSS v3.1