
La falla en el intercambio de tokens de n8n podría permitir a los atacantes iniciar sesión como usuarios de otro proveedor.
POR
The Hacker News
FUENTE
The Hacker News
DATE
READ
1 min de lectura
n8n, la plataforma de automatización de flujos de trabajo, asignó cuentas incorrectas al inicio de sesión. En las instancias empresariales configuradas para confiar en más de un emisor de tokens externos, coincidió un …
n8n, la plataforma de automatización de flujos de trabajo, entregó las cuentas incorrectas al inicio de sesión. En las instancias Enterprise configuradas para confiar en más de un emisor de tokens externos, se asoció un JWT entrante con un usuario local en el subclaim, ignorando el claim “iss”. Un token válido del emisor A, que contenía un subclaim perteneciente a alguien bajo el emisor B, lo utilizó para iniciar sesión como esa persona. Su contraseña nunca