WSO2 API Manager是美国WSO2公司开源的一套API生命周期管理解决方案。 WSO2 API Manager、WSO2 Identity Server as Key Manager和WSO2 Open Banking IAM存在加密问题漏洞,该漏洞源于联邦身份认证实现中的静默即时(JIT)预配置功能在账户创建时未正确隔离用户角色,当联邦用户与本地用户共享用户名时,预配置过程可能用分配给联邦用户的角色覆盖本地用户现有角色。成功利用此漏洞需要联邦身份提供商(IDP)启用静默JIT预配置,且攻击者
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| WSO2 | WSO2 API Manager | < 3.0.0 |
unknown |
3.0.0< 3.0.0.153 |
affected | ||
3.1.0< 3.1.0.267 |
affected | ||
3.2.0< 3.2.0.351 |
affected | ||
4.0.0< 4.0.0.269 |
affected | ||
4.1.0< 4.1.0.169 |
affected | ||
| WSO2 | WSO2 Identity Server | < 5.8.0 |
unknown |
5.8.0< 5.8.0.101 |
affected | ||
5.9.0< 5.9.0.138 |
affected | ||
5.10.0< 5.10.0.284 |
affected | ||
5.11.0< 5.11.0.321 |
affected | ||
| WSO2 | WSO2 Identity Server as Key Manager | < 5.9.0 |
unknown |
5.9.0< 5.9.0.148 |
affected | ||
5.10.0< 5.10.0.280 |
affected | ||
| WSO2 | WSO2 Open Banking AM | < 2.0.0 |
unknown |
2.0.0< 2.0.0.313 |
affected | ||
| WSO2 | WSO2 Open Banking IAM | < 2.0.0 |
unknown |
2.0.0< 2.0.0.333 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| WSO2 | WSO2 API Manager | 3.0.0 ~ 3.0.0.153 | - |
|
| WSO2 | WSO2 Identity Server | 5.8.0 ~ 5.8.0.101 | - |
|
| WSO2 | WSO2 Identity Server as Key Manager | 5.9.0 ~ 5.9.0.148 | - |
|
| WSO2 | WSO2 Open Banking AM | 2.0.0 ~ 2.0.0.313 | - |
|
| WSO2 | WSO2 Open Banking IAM | 2.0.0 ~ 2.0.0.333 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet