Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-23647

Опубликовано: 30 янв. 2024
Источник: nvd
CVSS3: 6.5
CVSS3: 8.8
EPSS Низкий

Описание

Authentik is an open-source Identity Provider. There is a bug in our implementation of PKCE that allows an attacker to circumvent the protection that PKCE offers. PKCE adds the code_challenge parameter to the authorization request and adds the code_verifier parameter to the token request. Prior to 2023.8.7 and 2023.10.7, a downgrade scenario is possible: if the attacker removes the code_challenge parameter from the authorization request, authentik will not do the PKCE check. Because of this bug, an attacker can circumvent the protection PKCE offers, such as CSRF attacks and code injection attacks. Versions 2023.8.7 and 2023.10.7 fix the issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
Версия до 2023.8.7 (исключая)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
Версия от 2023.10.0 (включая) до 2023.10.7 (исключая)

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-287

Связанные уязвимости

CVSS3: 6.5
github
около 2 лет назад

Authentik vulnerable to PKCE downgrade attack

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-287