漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider
Vulnerability Description
ZITADEL is an open source identity management platform. Prior to 3.4.12 and 4.15.2, ZITADEL's external JWT Identity Provider validation in internal/idp/providers/jwt/session.go skips the maximum token age freshness check when an incoming token omits the iat claim, allowing arbitrarily old tokens from a trusted issuer to pass authentication. This issue is fixed in versions 3.4.12 and 4.15.2.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Vulnerability Type
不充分的会话过期机制
Vulnerability Title
ZITADEL 会话机制问题漏洞
Vulnerability Description
ZITADEL是瑞士ZITADEL公司开源的一个身份和访问管理平台。 ZITADEL存在会话机制问题漏洞,该漏洞源于JWT Identity Provider验证在传入令牌省略iat声明时跳过最大令牌时效检查,可能导致受信任颁发者的任意旧令牌通过身份验证。以下版本受到影响:4.0.0-rc.1至4.15.2之前版本和3.4.12之前版本。
CVSS Information
N/A
Vulnerability Type
N/A