CVE-2024-32879: Problem z rozróżnianiem wielkości liter w identyfikatorach użytkowników w Python Social Auth
CVE-2024-32879 dotyczy problemu z rozróżnianiem wielkości liter w Python Social Auth na MySQL/MariaDB. Aktualizacja do wersji 5.4.1 rozwiązuje problem.
- CVSS
- 4.9 MEDIUM
- EPSS
- 44.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Python Social Auth przed wersją 5.4.1, z powodu domyślnej nieczułej na wielkość liter kolacji w bazach MySQL i MariaDB, identyfikatory użytkowników uwierzytelnianych przez strony trzecie mogą być traktowane jako identyczne mimo różnic w wielkości liter. Problem ten został naprawiony w wersji 5.4.1.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko niezamierzonego łączenia różnych kont użytkowników, co może prowadzić do błędów w autoryzacji i potencjalnych problemów z bezpieczeństwem dostępu. W środowiskach korzystających z Python Social Auth i baz danych MySQL lub MariaDB należy zweryfikować wersję oprogramowania i konfigurację kolacji, aby uniknąć konfliktów identyfikatorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Python Social Auth do wersji 5.4.1 lub nowszej. W międzyczasie można zastosować tymczasowe rozwiązanie polegające na zmianie kolacji pola przechowującego identyfikatory użytkowników na rozróżniającą wielkość liter. Dodatkowo warto przejrzeć logi uwierzytelniania pod kątem nieprawidłowości oraz ograniczyć ekspozycję systemu na potencjalne nadużycia.