Ошибка в системе Okta позволяла обходить проверку паролей для некоторых длинных имён пользователей.

Ошибка в системе Okta позволяла обходить проверку паролей для некоторых длинных имён пользователей.
Иллюстрация Cath Virginia / The Verge | Фото от Getty Images

В пятницу вечером компания Okta разместила необычное обновление в списке своих рекомендаций по безопасности. Новая запись показала, что в определённых условиях возможно было войти в систему, введя любой пароль, но только если имя учетной записи пользователя содержало более 52 символов.

Согласно заметке полученной некоторыми пользователями, для использования данной уязвимости требовалось, чтобы Okta использовала кэшированные данные с предыдущей успешной авторизации, а в политике аутентификации данной организации не было дополнительных условий, таких как многофакторная аутентификация (MFA).

Реклама

Доступные на данный момент подробности:

30 октября 2024 года внутри компании была обнаружена уязвимость в генерации ключа кэша для AD/LDAP DelAuth. Для создания ключа кэша использовался алгоритм Bcrypt, который хэширует совокупность строк userId, username и password. При определённых условиях это позволяло пользователям аутентифицироваться, предоставляя только имя пользователя с сохранённым ключом кэша предыдущей успешной аутентификации.

Эксплуатация уязвимости возможна, если агент недоступен или перегружено высокими нагрузками. Это приводит к первичному обращению DelAuth к кэшу.

Согласно заметке, уязвимость существовала с момента обновления от 23 июля и была исправлена заменой криптографического алгоритма с Bcrypt на PBKDF2 после внутренней идентификации проблемы. Okta не предоставила немедленного ответа на запрос дополнительных подробностей, но заявила, что клиенты, соответствующие указанным условиям, должны проверить три месяца системных логов.

Добавить комментарий

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Будьте в курсе самых важных событий

Нажимая кнопку "Подписаться", вы подтверждаете, что ознакомились с нашими условиями и соглашаетесь с ними. Политика конфиденциальности и Условия использования
Реклама