Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Squeeze440

#34364de 57,416
8.1CVSS total
Vulnerabilidades · 1
PT-2026-103472
8.1
2026-09-30
Tugtainer · Tugtainer · CVE-2026-87004
**Nome do Software Vulnerável e Versões Afetadas** Tugtainer versões anteriores a 1.31.3 **Descrição** Durante o fluxo de login OIDC, o arquivo `backend/modules/auth/providers/auth oidc provider.py` decodifica o `id token` retornado pelo provedor de identidade usando `jose.jwt.get unverified claims()` em vez de `jwt.decode()`. Este processo ignora a verificação de assinatura, a validação de audiência (`aud`), a validação de emissor (`iss`) e a verificação de expiração (`exp`). Consequentemente, as reivindicações extraídas, como `email`, `sub` ou `preferred username`, são usadas diretamente como o `user id` para a sessão. **Recomendações** Atualizar para a versão 1.31.3.