漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components
Vulnerability Description
ZITADEL is an open source identity management platform. From 4.0.0-rc.1 through 4.15.1, ZITADEL's HTTP notification channels, OIDC BackChannel Logout, and SAML metadata URL fetches do not consistently validate user-defined URLs against protected denylist handling, allowing server-side requests to loopback, internal IP, link-local, or redirected endpoints through DNS rebinding, redirects, or protocol downgrades. This issue is fixed in version 4.15.2.
CVSS Information
N/A
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
ZITADEL 服务端请求伪造漏洞
Vulnerability Description
ZITADEL是瑞士ZITADEL公司开源的一个身份和访问管理平台。 ZITADEL 4.0.0-rc.1版本至4.15.1版本存在服务端请求伪造漏洞,该漏洞源于HTTP通知通道、OIDC BackChannel Logout和SAML元数据URL获取未能一致验证用户定义的URL,允许服务器端请求通过DNS重新绑定、重定向或协议降级到环回地址、内部IP、链路本地地址或重定向端点。
CVSS Information
N/A
Vulnerability Type
N/A