• 分类296
  • 产品2015
  • 服务96
  • 厂商1416
  • 学校3172
  • 智慧校园疑难问题
    大家一起去解决
教育数字化知识图谱

登录查询教育数字化知识信息

点击刷新

打开微信扫一扫

海贝达科技(北京)有限公司 教育数字化知识图谱

资讯

共计98679条
首页 资讯 Auth0平台身份验证绕过漏洞 (CVE-2018-6873,CVE-2018-6874)

Auth0平台身份验证绕过漏洞 (CVE-2018-6873,CVE-2018-6874)

类型:通知公告 来源:广州医科大学 2018-04-10
关联: 广州医科大学 收藏 0人收藏 咨询

综述

近日, Auth0 被曝出存在严重的身份验证绕过漏洞。该漏洞( CVE-2018-6873 )源于 Auth0 Legacy Lock API 没有对 JSON Web Tokens(JWT) 的参数做合理的验证,随后可以触发一个 CSRF/SXRF 漏洞( CVE-2018-6874 )。攻击者仅需要知道用户的 user ID 或者 email 地址,就可以登录该用户任何使用 Auth0 验证的应用。

Auth0 拥有 2000 多家企业用户并且每天管理超过 15 亿次的登录验证,是最大的身份平台之一。目前 Auth0 已经发布更新修复了该漏洞。

相关链接:

https://securityaffairs.co/wordpress/71175/hacking/auth0-authentication-bypass.html

https://medium.com/@cintainfinita/knocking-down-the-big-door-8e2177f76ea5

受影响的版本

l  Auth0.js 9 & Lock 11 以下版本

不受影响的版本

l  Auth0.js 9 & Lock 11

解决方案

Auth0 官方已经发布通告说明了上述漏洞并且已发布新版本,请受影响的用户尽快按照官方的指导更新升级,进行防护。

不方便升级的用户可以采取以下措施暂时进行防护:

1. 对于 CVE-2018-6874 ,用户可以将服务管理面板中的 Legacy Lock API flag 设置为 off ,这样会使得跨域验证( cross-domain authentication )失效,但 /login 上的全局登录( Universal Login page )仍然有效。

2. 官方推荐使用多因素身份验证功能( Multifactor authentication )使用该功能的用户并不会受上述漏洞的影响。

参考链接:

https://auth0.com/blog/managing-and-mitigating-security-vulnerabilities-at-auth0/

免费咨询

海贝达科技(北京)有限公司 教育数字化知识图谱

微信订阅号

咨询顾问

Copyright@2024 EduDigital123.COM 教育数字化知识图谱
京公网安备11011502038001 京ICP备2024042673号-3