Okta 修复与长用户名相关的登录绕过漏洞

身份管理公司 Okta 周五宣布,它已经解决了其 AD/LDAP 委托身份验证服务中的一个重大安全漏洞。该问题最初于 7 月 23 日引入,并于 10 月 30 日修复,涉及一个关键的身份验证绕过漏洞,该漏洞影响了使用超过 52 个字符用户名的客户。来源

该漏洞允许攻击者仅使用用户名绕过身份验证,前提是他们可以访问以前缓存的密钥。此问题源于 Okta 使用 Bcrypt 算法从用户凭证创建缓存密钥。为了解决该漏洞,Okta 过渡到 PBKDF2 算法,并建议受影响的客户查看其系统日志以查找任何潜在的安全漏洞。