中国站

Lasso SAML 安全漏洞

CNNVD-ID编号 CNNVD-202106-014 CVE编号 CVE-2021-28091
发布时间 2021-06-01 更新时间 2021-06-02
漏洞类型 其他 漏洞来源 N/A
危险等级 中危 威胁类型 远程
厂商 N/A

漏洞介绍

Lasso是一个eBay开源Node.js-style的JavaScript 模块捆绑器。该工具提供了许多不同的优化,例如捆绑、代码拆分、延迟加载、条件依赖等。 Lasso SAML存在安全漏洞,该漏洞源于Lasso SAML 的权限管理不当形成。通过远程身份验证的用户在与应用程序交互时可以冒充其他授权的应用程序用户。该漏洞允许攻击者冒充其他用户。受影响的产品和版本如下:Lasso:0.2.0、0.3.0、0.4.0、0.4。 1, 0.5.0, 0.6.0, 0.6.1, 0.6.2, 0.6.3, 0.6.4, 0.6.5, 0.6.6, 1.9.9, 2.0.0, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.2.90, 2.2.91, 2.3.0, 2.3.1, 2.3.2, 2.3.3, 2.3.4, 2.3.5, 2.3.6, 2.4. 0、2.4.1、2.5.0、2.5.1、2.6.0、2.6.1。

漏洞补丁

目前厂商已发布升级了Lasso SAML 安全漏洞的补丁,Lasso SAML 安全漏洞的补丁获取链接: https://git.entrouvert.org/lasso.git/tree/NEWS?id=v2.7.0

参考网址

受影响实体

暂无

信息来源

查询漏洞

    • 漏洞名称
    • CVE编号
    • CNNVD编号
  • 开始时间

  • 结束时间