Уразливість у Python Social Auth через нечутливість до регістру в MySQL/MariaDB
Вразливість у Python Social Auth через нечутливість до регістру в MySQL/MariaDB може призвести до неправильного зіставлення користувачів. Оновлення до версії 5.4.1 рекомендовано.
- CVSS
- 4.9 MEDIUM
- EPSS
- 44.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Python Social Auth до версії 5.4.1 через використання нечутливої до регістру колації в базах даних MySQL або MariaDB ідентифікатори користувачів сторонньої аутентифікації могли співпадати, навіть якщо відрізнялися регістром. Це могло призвести до неправильного зіставлення користувачів.
Бізнес-вплив
Для ІТ-операторів та власників інфраструктури це означає ризик некоректної ідентифікації користувачів при соціальній аутентифікації, що може вплинути на безпеку доступу та цілісність даних. Вразливість має середній рівень критичності, тому важливо своєчасно оцінити вплив на ваші системи та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити Python Social Auth до версії 5.4.1 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід змінити колацію відповідного поля в базі даних на чутливу до регістру. Також варто переглянути журнали аутентифікації на предмет аномалій та обмежити доступ до бази даних для зменшення потенційного впливу.