Joplin Server corrige une prise de contrôle de compte dans les déploiements combinant authentification locale et SAML, lorsque l’e-mail affirmé par l’IdP correspond à un compte local.
Analyse technique
UserModel.ssoLogin() pouvait retourner un compte existant à partir de l’adresse e-mail affirmée par l’IdP sans contrôler le marqueur is_external. Un compte local pouvait donc être sélectionné par le flux SAML alors qu’il ne devait pas être relié à une identité externe.
Impact, versions et correctif
Détection / vérification
Rechercher les connexions SAML ayant ouvert une session sur des comptes dont le type attendu est local, ainsi que les associations inhabituelles entre émetteur SAML et e-mail utilisateur.
Action recommandée
Mettre à jour Joplin Server vers 3.7.2 et examiner les journaux de connexion SAML ainsi que les actions récentes sur les comptes locaux.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).