Грешката засягаше акаунти с 52-символни потребителски имена и имаше няколко предварителни условия, които трябваше да бъдат изпълнени, за да може да бъде използвана.

Okta е отстранила грешка при заобикаляне на удостоверяването, която засяга тези с дълги потребителски имена или работодатели с многословни имена на домейни.

Дупката в сигурността можеше да позволи на киберпрестъпниците да преминат през делегираното удостоверяване на Okta AD/LDAP (DelAuth), като използват само потребителско име. Тя обаче можеше да бъде използвана само ако бяха изпълнени редица условия, като едно от тези условия беше потребителско име, което има 52 или повече символа.

Макар и необичайно, някои хора предпочитат да използват имейл адресите си като потребителски имена, поради което възможността за потребителско име с 52 символа не е напълно изключена.

Други условия, които е трябвало да бъдат изпълнени, са били ако потребителят се е удостоверил преди това, създавайки кеш на удостоверяването; и ако кешът е бил използван първи, което може да се случи, „ако AD/LDAP агентът не работи или не може да бъде достигнат, например поради голям мрежов трафик“, според компанията за удостоверяване в своята консултация за дефекта.

Уязвимостта е открита от Okta на 30 октомври, след като се е крила в системата в продължение на три месеца. Макар че оттогава тя е отстранена, компанията препоръчва на клиентите си да проверят своите регистри за всякакви странни опити за удостоверяване, датиращи от 23 юли.

Okta също така препоръча на клиентите да приложат като минимум многофакторно удостоверяване (MFA), тъй като то не е било приложено като част от предварителните условия за експлоатация.

 

Източник: DARKReading

Подобни публикации

22 април 2025

3дравни организации станаха жертва на мащабни п...

Две здравни организации в САЩ потвърдиха, че са станали обект на се...
22 април 2025

Културата – почвата на киберсигурността, а не о...

Когато става въпрос за киберсигурност, хората често си представят с...
22 април 2025

Microsoft извършва най-мащабната реформа в кибе...

Microsoft обяви, че е завършила „най-големия проект за инжене...
22 април 2025

Севернокорейски хакери използват Zoom за кражба...

Севернокорейски киберпрестъпници са усъвършенствали тактиките си за...
22 април 2025

Exaforce с амбиция да преосмисли SOC: 75 милион...

Сан Франсиско се превръща във все по-важен хъб за иновации в киберс...
21 април 2025

Kenzo Security: Иновативна платформа за киберси...

Стартъпът Kenzo Security обяви излизането си от скрит режим, съобща...
21 април 2025

Нарастващата заплаха от злонамерени ботове с ИИ

Интернет вече не е предимно човешко пространство. През 2024 г. авто...
Бъдете социални
Още по темата
21/04/2025

Критична уязвимост в Lantro...

Киберсигурността отново е под светлината на...
16/04/2025

Google и Mozilla пуснаха сп...

На 15 април 2025 г. технологичните...
16/04/2025

Oracle пусна 378 нови кръпк...

На 15 април 2025 г. технологичният...
Последно добавени
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Културата – почвата на кибе...

Когато става въпрос за киберсигурност, хората...
22/04/2025

Microsoft извършва най-маща...

Microsoft обяви, че е завършила „най-големия проект...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!