ZITADEL — это платформа управления идентификацией с открытым исходным кодом. До версии 4.15.3 конечная точка обмена токенами OAuth2 ZITADEL для urn:ietf:params:oauth:grant-type:token-exchange не проверяет, принадлежит ли токен субъекта запрашивающему клиенту или что запрошенные области остаются в пределах области действия исходного токена, что позволяет обменивать токен с низким уровнем привилегий на повышенные разрешения в другом приложении. Эта проблема исправлена в версии 4.15.3.
Показать оригинальное описание (EN)
ZITADEL is an open source identity management platform. Prior to 4.15.3, ZITADEL's OAuth2 Token Exchange endpoint for urn:ietf:params:oauth:grant-type:token-exchange does not verify that the subject token belongs to the requesting client or that requested scopes remain within the original token's scopes, allowing a low-privilege token to be exchanged for elevated permissions at another application. This issue is fixed in version 4.15.3.
Характеристики атаки
Последствия
Строка CVSS v3.1