MEDIUM 5.3 Go
OIDC claims not updated from Identity Provider in Pomerium
GHSA-j6wp-3859-vxfg · CVE-2021-41230 · GO-2021-0258
Published · Modified
Description
Impact
Changes to the OIDC claims of a user after initial login are not reflected in policy evaluation when using allowed_idp_claims as part of policy. If using allowed_idp_claims and a user's claims are changed, Pomerium can make incorrect authorization decisions.
Patches
v0.15.6
Workarounds
- Clear data on
databrokerservice by clearing redis or restarting the in-memory databroker to force claims to be updated
References
https://github.com/pomerium/pomerium/pull/2724
For more information
If you have any questions or comments about this advisory:
- Open an issue in Pomerium
- Email us at security@pomerium.com
References
- WEB https://github.com/pomerium/pomerium/security/advisories/GHSA-j6wp-3859-vxfg
- ADVISORY https://nvd.nist.gov/vuln/detail/CVE-2021-41230
- WEB https://github.com/pomerium/pomerium/pull/2724
- WEB https://github.com/pomerium/pomerium/commit/f20542c4bf2cc691e4c324f7ec79e02e46d95511
- PACKAGE https://github.com/pomerium/pomerium
- WEB https://pkg.go.dev/vuln/GO-2021-0258
Ready to move
Start Securing
Free, no credit card | First findings in minutes