PT-2022-3561 · Google+1 · Google-Oauth-Java-Client+1

CVE-2021-22573

·

Publicado

2022-05-03

·

Atualizado

2025-10-17

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do google-oauth-java-client anteriores à 1.33.3
Descrição
A vulnerabilidade está relacionada ao fato de o verificador IDTokenVerifier não verificar se um token está devidamente assinado. Isso permite que um invasor forneça um token comprometido com uma carga personalizada, que será aprovada na validação do lado do cliente. O problema afeta usuários da classe IdTokenVerifier, na qual o método verify não valida a assinatura antes de verificar as reivindicações. Um invasor pode modificar a carga útil, como e-mail ou número de telefone, e o token ainda passará pela validação da biblioteca. No entanto, se o aplicativo enviar o IdToken verificado a outro serviço para autenticação, o risco é baixo, pois espera-se que o backend do serviço verifique a assinatura e rejeite a solicitação.
Recomendações
Atualize para a versão 1.33.3 ou superior para resolver o problema. Se a biblioteca for usada indiretamente ou não puder ser atualizada, considere usar verificadores de IdToken semelhantes fornecidos pelo Google que já possuam verificação de assinatura, como google-auth-library-java ou google-api-java-client. Como solução alternativa temporária, considere restringir o uso da classe IdTokenVerifier até que um patch esteja disponível.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04345
CVE-2021-22573
GHSA-HW42-3568-WJ87
GHSA-XH97-72WW-2W58
OESA-2025-2429
OESA-2025-2430
OESA-2025-2431
OESA-2025-2432
OESA-2025-2433
OESA-2025-2434
SUSE-SU-2024:0806-1

Produtos afetados

Debian
Google-Oauth-Java-Client