Описание
authentik is an open-source identity provider. When using the client_credentials or device_code OAuth grants, it was possible for an attacker to get a token from authentik with scopes that haven't been configured in authentik. authentik 2024.8.5 and 2024.10.3 fix this issue.
Уязвимые конфигурации
Конфигурация 1Версия до 2024.8.5 (исключая)Версия от 2024.10.0 (включая) до 2024.10.3 (исключая)
Одно из
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
EPSS
Процентиль: 40%
0.00177
Низкий
7.2 High
CVSS3
Дефекты
CWE-285
EPSS
Процентиль: 40%
0.00177
Низкий
7.2 High
CVSS3
Дефекты
CWE-285