PT-2022-3561 · Google+1 · Google-Oauth-Java-Client+1
CVE-2021-22573
·
Publicado
2022-05-03
·
Atualizado
2025-10-17
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do google-oauth-java-client anteriores à 1.33.3
Descrição
A vulnerabilidade está relacionada ao fato de o verificador IDTokenVerifier não verificar se um token está devidamente assinado. Isso permite que um invasor forneça um token comprometido com uma carga personalizada, que será aprovada na validação do lado do cliente. O problema afeta usuários da classe IdTokenVerifier, na qual o método verify não valida a assinatura antes de verificar as reivindicações. Um invasor pode modificar a carga útil, como e-mail ou número de telefone, e o token ainda passará pela validação da biblioteca. No entanto, se o aplicativo enviar o IdToken verificado a outro serviço para autenticação, o risco é baixo, pois espera-se que o backend do serviço verifique a assinatura e rejeite a solicitação.
Recomendações
Atualize para a versão 1.33.3 ou superior para resolver o problema. Se a biblioteca for usada indiretamente ou não puder ser atualizada, considere usar verificadores de IdToken semelhantes fornecidos pelo Google que já possuam verificação de assinatura, como google-auth-library-java ou google-api-java-client. Como solução alternativa temporária, considere restringir o uso da classe IdTokenVerifier até que um patch esteja disponível.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Google-Oauth-Java-Client