关键漏洞信息 漏洞ID CVE-2023-5194 影响版本 authentik 2023.4.4 和 2022.4.4 漏洞描述 问题: 在 authentik 的用户登录阶段和相应的子认证流程中,存在一个绕过策略的问题。攻击者可以利用此漏洞绕过身份验证。 修复: 添加了一个额外的策略检查,以确保只有在用户处于活动状态时才允许访问。 修复提交 提交ID: c3629d1 提交时间: 2天前 提交者: Alex Taxwood 修改文件 authentik/core/models.py authentik/stages/password/stage.py authentik/stages/user_write/stage.py authentik/stages/user_write/tests/test_stage.py authentik/flows/views/api/flow_instance.py whitelabel/templates/flow.html 修复细节 在 中添加了对用户是否处于活动状态的检查。 在 中添加了对流实例的额外验证逻辑。 其他信息 相关链接: CVE-2023-5194