CVE-2024-37300

OAuthenticator is software that allows OAuth2 identity providers to be plugged in and used with JupyterHub. JupyterHub < 5.0, when used with `GlobusOAuthenticator`, could be configured to allow all users from a particular institution only. This worked fine prior to JupyterHub 5.0, because `allow_all` did not take precedence over `identity_provider`. Since JupyterHub 5.0, `allow_all` does take precedence over `identity_provider`. On a hub with the same config, now all users will be allowed to login, regardless of `identity_provider`. `identity_provider` will basically be ignored. This is a documented change in JupyterHub 5.0, but is likely to catch many users by surprise. OAuthenticator 16.3.1 fixes the issue with JupyterHub 5.0, and does not affect previous versions. As a workaround, do not upgrade to JupyterHub 5.0 when using `GlobusOAuthenticator` in the prior configuration.
Configurations

No configuration.

History

13 Jun 2024, 18:36

Type Values Removed Values Added
Summary
  • (es) OAuthenticator es un software que permite conectar y utilizar proveedores de identidad OAuth2 con JupyterHub. JupyterHub &lt; 5.0, cuando se usa con `GlobusOAuthenticator`, se puede configurar para permitir solo a todos los usuarios de una institución en particular. Esto funcionó bien antes de JupyterHub 5.0, porque "allow_all" no tenía prioridad sobre "identity_provider". Desde JupyterHub 5.0, "allow_all" tiene prioridad sobre "identity_provider". En un centro con la misma configuración, ahora todos los usuarios podrán iniciar sesión, independientemente del `identity_provider`. Básicamente, `identity_provider` será ignorado. Este es un cambio documentado en JupyterHub 5.0, pero es probable que tome por sorpresa a muchos usuarios. OAuthenticator 16.3.1 soluciona el problema con JupyterHub 5.0 y no afecta a las versiones anteriores. Como workaround, no actualice a JupyterHub 5.0 cuando utilice `GlobusOAuthenticator` en la configuración anterior.

12 Jun 2024, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-06-12 16:15

Updated : 2024-06-13 18:36


NVD link : CVE-2024-37300

Mitre link : CVE-2024-37300

CVE.ORG link : CVE-2024-37300


JSON object : View

Products Affected

No product.

CWE
CWE-863

Incorrect Authorization