Authentiecatieplatform Okta heeft een kwetsbaarheid in zijn systemen opgelost waardoor gebruikers in specifieke situaties zonder wachtwoord konden inloggen. Het probleem trad op als de gebruikersnaam langer dan 52 tekens was en er al eerder succesvol was ingelogd.
Okta schrijft in een blogbericht dat de kwetsbaarheid zich voordeed tijdens het genereren van een cache key voor het AD/LDAP DelAuth-authenticatieprotocol. De kwetsbaarheid speelde volgens het bedrijf op als de agent niet te bereiken was of als er sprake was van veel internetverkeer. Het systeem viel bij gebruikers met een gebruikersnaam van meer dan 52 tekens dan terug op een oude opgeslagen inlogsleutel van een eerdere succesvolle inlogpoging. Hierdoor konden de gebruikers inloggen zonder hun wachtwoord in te voeren. De kwetsbaarheid was sinds 23 juli aanwezig in de authenticatiesystemen van het bedrijf en werd op 30 oktober gepatcht. Okta raadt klanten aan om logbestanden uit deze periode na te kijken.
Update, 12.00 uur: Inleiding aangepast en informatie aan het artikel toegevoegd om duidelijker te maken in welke specifieke situaties de kwetsbaarheid zich voordeed. Met dank aan de reactie van EnigmA-X.