Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton ne sont pas appliquées.
Analyse technique
Le chemin d’authentification HTTP transformait un jeton API valide en autorisation utilisateur sans appliquer les allowed_ip_ranges du propriétaire du jeton à l’adresse cliente de confiance. Les chemins SSH, MySQL, PostgreSQL, RDP, VNC et Kubernetes ne sont pas décrits comme concernés par ce flux de jeton HTTP.
Impact, versions et correctif
Détection / vérification
Rechercher les authentifications HTTP par jeton depuis des adresses hors des plages autorisées configurées pour leur propriétaire.
Action recommandée
Déployer la version corrigée publiée par Warpgate. Examiner les journaux d’usage des jetons API pour repérer les connexions provenant d’adresses hors des plages attendues, puis révoquer les jetons suspects.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).