ZITADEL 4.19.2 закрыла две уязвимости с риском захвата аккаунтов
Разработчики выпустили ZITADEL 4.19.2, открытую платформу управления идентификацией и доступом, которую команды используют для SSO, MFA, OIDC и SAML. Обновиться рекомендуют администраторам всех установок ветки 4.x, особенно при использовании SAML и Login V2.
Одна уязвимость позволяла принять SAML-утверждение от другого поставщика идентификации, вторая была связана с неподписанной cookie сессии Login V2. Обе могли привести к захвату аккаунта. Login V1 проблема с cookie не затронула.
В новости разобрали исправления и порядок обновления: какой секрет задать для Login V2, почему пользователям придётся войти повторно и как сменить ключ без завершения всех сессий.
Post #10788
355
