CVE-2024-1248
Beschrijving NL
De stille Just-In-Time (JIT) -voorziening in federatieve authenticatie-implementaties slaagt er niet in om gebruikersrollen goed te scheiden tijdens het maken van een account wanneer een federatieve gebruiker een gebruikersnaam deelt met een lokale gebruiker. Hierdoor kan het inrichtingsproces bestaande rollen van lokale gebruikers overschrijven met rollen die aan de gefedereerde gebruiker zijn toegewezen. Exploitatie vereist een federatieve identiteitsprovider (IDP) met stille JIT-provisioning ingeschakeld en de kennis van een aanvaller van de gebruikersnaam van een lokale gebruiker. Wanneer aan deze voorwaarden is voldaan, kan een kwaadwillende persoon het JIT-provisioningproces gebruiken om de rollen van lokale gebruikers aan te passen. De overschreven rollen zijn beperkt tot die welke zijn gedefinieerd binnen de federatieve IDP, waarbij doorgaans minimale toegangsrechten worden verleend, tenzij expliciet anders geconfigureerd door de federatieve IDP-beheerder.
Origineel (Engels) tonen
The silent Just-In-Time (JIT) provisioning feature in federated authentication implementations fails to properly segregate user roles during account creation when a federated user shares a username with a local user. This allows the provisioning process to overwrite existing roles of local users with roles assigned to the federated user.
Exploitation requires a federated identity provider (IDP) with silent JIT provisioning enabled and an attacker's knowledge of a local user's username. When these conditions are met, a malicious individual can leverage the JIT provisioning process to modify the roles of local users. The overwritten roles are limited to those defined within the federated IDP, typically granting minimal access rights unless explicitly configured otherwise by the federated IDP administrator.