Wouter Hoeffnagel - 04 november 2024

Okta-gebruikers konden in sommige gevallen zonder wachtwoord inloggen

Gebruikers van authentificatieplatform Okta konden in sommige gevallen zonder wachtwoord inloggen door een kwetsbaarheid. Het beveiligingsprobleem is inmiddels verholpen door het bedrijf.

Okta-gebruikers konden in sommige gevallen zonder wachtwoord inloggen image

De kwetsbaarheid zat in het AD/LDAP DelAuth-authenticatieprotocol en deed zich voor bij het genereren van een zogeheten cache key. Indien de agent hierbij niet of slecht bereikbaar was, viel het systeem in bepaalde gevallen terug op oude opgeslagen inlogsleutels van eerdere sessies. De kwetsbaarheid deed zich alleen voor bij gebruikers met een gebruikersnaam van meer dan 52 tekens.

De kwetsbaarheid was sinds 23 juni aanwezig en is op 30 oktober gedicht. Okta adviseert klanten logbestanden uit deze periode te controleren op verdachte inlogpogingen. Meer informatie is hier beschikbaar.

Axians 12/11/2024 t/m 26/11/2024 BN+BW