PT-2020-19715 · Google · Google-Oauth-Client

CVE-2020-7692

·

Publicado

2020-07-09

·

Atualizado

2024-08-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
com.google.oauth-client: versões anteriores à 1.31.0
Descrição
O problema está relacionado à implementação do suporte a PKCE para OAuth 2.0 em aplicativos nativos, que não segue o RFC. Isso permite que um invasor intercepte o código de autorização e o utilize para obter acesso não autorizado a recursos protegidos. O invasor pode obter o código de autorização usando um aplicativo malicioso no lado do cliente.
Recomendações
Para versões anteriores à 1.31.0, atualize para a versão 1.31.0 ou posterior para resolver o problema. Como solução temporária, considere implementar medidas de segurança adicionais para verificar o cliente que emitiu a solicitação de autorização inicial, embora as medidas exatas não estejam especificadas nas informações fornecidas.

Exploit

Correção

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-7692
GHSA-F263-C949-W85G
RHSA-2023:0560
RHSA-2023:0777
RHSA-2023:3299
RHSA-2023:6172
RHSA-2024:0778
SNYK-JAVA-COMGOOGLEOAUTHCLIENT-575276

Produtos afetados

Google-Oauth-Client