Реклама
Перетяжка // Коробка 3.0

ZITADEL 4.19.2 закрыла две уязвимости с риском захвата аккаунтов

Обновление открытой IAM-платформы ZITADEL устраняет три уязвимости в SAML, Login V2 и механизме impersonation. Всем установкам 4.x рекомендуют обновиться.

Обложка: ZITADEL 4.19.2 закрыла две уязвимости с риском захвата аккаунтов

28 сентября разработчики выпустили ZITADEL 4.19.2. Это открытая платформа управления идентификацией и доступом, которую команды используют для внедрения SSO, MFA, OIDC и SAML. Авторы рекомендуют обновить до новой версии все развёртывания ветки 4.x.

Что исправили

  • GHSA-x4c7-fpcx-w9q6, высокая опасность: смешение поставщиков идентификации позволяло принять SAML-утверждение не от того IdP, для которого начат вход, и захватить аккаунт.
  • GHSA-jh92-5mrj-p2w2, высокая опасность: неподписанная cookie сессии Login V2 могла использоваться для захвата аккаунта.
  • GHSA-w4gv-rcwj-w6r5, низкая опасность: пользователь с возможностью выдавать себя за конечных пользователей мог также имитировать администратора. Теперь для этого требуется разрешение admin.impersonation.

Кого касается обновление

В зоне внимания находятся администраторы ZITADEL 4.x, особенно администраторы инсталляций с SAML и интерфейсом Login V2. Login V1 не затронут проблемой с cookie.

Что проверить и сделать сегодня

  1. Проверьте версию развёрнутого ZITADEL. Для всех установок ветки 4.x разработчики рекомендуют переход на 4.19.2.
  2. Если используется Login V2, задайте переменную ZITADEL_SESSION_COOKIE_SECRET. Секрет должен содержать не менее 32 символов и совпадать на всех репликах. В Docker Compose ему соответствует LOGIN_SESSION_COOKIE_SECRET.
  3. Предупредите пользователей о повторном входе после обновления. Старые cookie не имеют подписи и будут проигнорированы, а при поэтапном развёртывании авторизация может потребоваться несколько раз. Сессии приложений и уже выпущенные токены не затрагиваются.
			openssl rand -base64 32
		

Без явно заданного секрета Login V2 продолжит работать и получит ключ подписи из учётных данных API, но при запуске появится предупреждение об устаревшем режиме. Последующая смена этих учётных данных завершит все пользовательские сессии интерфейса входа. Для ротации без принудительного выхода можно указать несколько секретов через запятую.

Источники