ZITADEL 4.19.2 修复两个高危账号接管漏洞
Оригинальный заголовок: ZITADEL 4.19.2 закрыла две уязвимости с риском захвата аккаунтов
Заголовок и краткое изложение на выбранном языке ожидают перевода.
ZITADEL 发布 4.19.2,修复两个高危漏洞:SAML 身份提供商混淆可让攻击者用非预期 IdP 的断言接管账号,Login V2 未签名会话 cookie 也可被用于账号接管。官方建议所有 4.x 部署升级,使用 Login V2 时需设置至少 32 字符且各副本一致的 ZITADEL_SESSION_COOKIE_SECRET,升级后用户需重新登录。
28 сентября разработчики выпустили ZITADEL 4.19.2. Это открытая платформа управления идентификацией и доступом, которую команды используют для внедрения SSO, MFA, OIDC и SAML. Авторы рекомендуют обновить до новой версии все развёртывания ветки 4.x.
Что исправили
- GHSA-x4c7-fpcx-w9q6, высокая опасность: смешение поставщиков идентификации позволяло принять SAML-утверждение не от того IdP, для которого начат вход, и захватить аккаунт.
- GHSA-jh92-5mrj-p2w2, высокая опасность: неподписанная cookie сессии Login V2 могла использоваться для захвата аккаунта.
- GHSA-w4gv-rcwj-w6r5, низкая опасность: пользователь с возможностью выдавать себя за конечных пользователей мог также имитировать администратора. Теперь для этого требуется разрешение admin.impersonation.
Кого касается обновление
В зоне внимания находятся администраторы ZITADEL 4.x, особенно администраторы инсталляций с SAML и интерфейсом Login V2. Login V1 не затронут проблемой с cookie.
Что проверить и сделать сегодня
- Проверьте версию развёрнутого ZITADEL. Для всех установок ветки 4.x разработчики рекомендуют переход на 4.19.2.
- Если используется Login V2, задайте переменную ZITADEL_SESSION_COOKIE_SECRET. Секрет должен содержать не менее 32 символов и совпадать на всех репликах. В Docker Compose ему соответствует LOGIN_SESSION_COOKIE_SECRET.
- Предупредите пользователей о повторном входе после обновления. Старые cookie не имеют подписи и будут проигнорированы, а при поэтапном развёртывании авторизация может потребоваться несколько раз. Сессии приложений и уже выпущенные токены не затрагиваются.
Без явно заданного секрета Login V2 продолжит работать и получит ключ подписи из учётных данных API, но при запуске появится предупреждение об устаревшем режиме. Последующая смена этих учётных данных завершит все пользовательские сессии интерфейса входа. Для ротации без принудительного выхода можно указать несколько секретов через запятую.
Источники
Источник: Tproger · Программирование · tproger.ru