ZITADEL — это платформа управления идентификацией с открытым исходным кодом. До версий 3.4.12 и 4.15.2 ZITADEL представляла собой платформу управления идентификацией с открытым исходным кодом. В версиях с 3.0.0-rc.1 по 3.4.11 и с 4.0.0-rc.1 по 4.15.1 проверка внешнего поставщика удостоверений JWT ZITADEL во внутреннем/idp/providers/jwt/session.go пропускает обработку срока действия, когда входящий токен пропускает утверждение exp, позволяя рассматривать токен от доверенного эмитента как действительный без автоматического окна срока действия.
Эта проблема исправлена в версиях 3.4.12 и 4.15.2.
Показать оригинальное описание (EN)
ZITADEL is an open source identity management platform. Prior to 3.4.12 and 4.15.2, ZITADEL is an open source identity management platform. From 3.0.0-rc.1 through 3.4.11 and from 4.0.0-rc.1 through 4.15.1, ZITADEL's external JWT Identity Provider validation in internal/idp/providers/jwt/session.go skips expiration handling when an incoming token omits the exp claim, allowing a token from a trusted issuer to be treated as valid without an automatic expiration window. This issue is fixed in versions 3.4.12 and 4.15.2.
Характеристики атаки
Последствия
Строка CVSS v3.1