Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-42490

Опубликовано: 22 авг. 2024
Источник: nvd
CVSS3: 7.5
EPSS Низкий

Описание

authentik is an open-source Identity Provider. Several API endpoints can be accessed by users without correct authentication/authorization. The main API endpoints affected by this are /api/v3/crypto/certificatekeypairs//view_certificate/, /api/v3/crypto/certificatekeypairs//view_private_key/, and /api/v3/.../used_by/. Note that all of the affected API endpoints require the knowledge of the ID of an object, which especially for certificates is not accessible to an unprivileged user. Additionally the IDs for most objects are UUIDv4, meaning they are not easily guessable/enumerable. authentik 2024.4.4, 2024.6.4 and 2024.8.0 fix this issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
Версия до 2024.4.4 (исключая)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
Версия от 2024.6.0 (включая) до 2024.6.4 (исключая)

EPSS

Процентиль: 80%
0.01455
Низкий

7.5 High

CVSS3

Дефекты

CWE-285

Связанные уязвимости

CVSS3: 8.7
github
больше 1 года назад

GoAuthentik vulnerable to Insufficient Authorization for several API endpoints

EPSS

Процентиль: 80%
0.01455
Низкий

7.5 High

CVSS3

Дефекты

CWE-285