Unknown · Oidcc Plug · CVE-2026-66883
**Nome do Software Vulnerável e Versões Afetadas**
oidcc plug versões 0.1.0-alpha.3 até 0.4.9
**Descrição**
O tratamento inadequado de sensibilidade a maiúsculas e minúsculas no módulo `Oidcc.Plug.Authorize` torna a vinculação da sessão do agente do usuário inerte, removendo um controle de defesa em profundidade contra a reprodução de sessões roubadas. A função `Oidcc.Plug.Authorize.call/2` tenta ler o agente do usuário usando `get req header(conn, "User-Agent")`. Como o Plug converte os nomes dos cabeçalhos de entrada para letras minúsculas e o `get req header/2` realiza uma correspondência exata sem normalização, a pesquisa com letras mistas falha e grava `nil` na sessão. Subsequentemente, `Oidcc.Plug.AuthorizationCallback.call/2` trata um agente de usuário `nil` como algo que não requer comparação, permitindo que a verificação passe incondicionalmente. Isso permite que um callback de autorização seja concluído a partir de um agente de usuário diferente daquele que iniciou o fluxo, mesmo quando `check useragent` está definido como `true`. Este problema afeta principalmente a capacidade de dificultar o uso de cookies de sessão exfiltrados reproduzidos a partir de clientes diferentes, embora as verificações de CSRF/state, nonce e PKCE permaneçam funcionais.
**Recomendações**
Atualize o oidcc plug para a versão 0.5.0 ou posterior.