PT-2020-19715 · Google · Google-Oauth-Client
CVE-2020-7692
·
Publicado
2020-07-09
·
Atualizado
2024-08-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
com.google.oauth-client: versões anteriores à 1.31.0
Descrição
O problema está relacionado à implementação do suporte a PKCE para OAuth 2.0 em aplicativos nativos, que não segue o RFC. Isso permite que um invasor intercepte o código de autorização e o utilize para obter acesso não autorizado a recursos protegidos. O invasor pode obter o código de autorização usando um aplicativo malicioso no lado do cliente.
Recomendações
Para versões anteriores à 1.31.0, atualize para a versão 1.31.0 ou posterior para resolver o problema. Como solução temporária, considere implementar medidas de segurança adicionais para verificar o cliente que emitiu a solicitação de autorização inicial, embora as medidas exatas não estejam especificadas nas informações fornecidas.
Exploit
Correção
Incorrect Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Google-Oauth-Client