PT-2026-102981 · Pypi · Oauthlib
CVE-2026-49265
·
Publicado
2026-09-29
·
Atualizado
2026-10-01
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
oauthlib (versões afetadas não especificadas)
Description
Um canal lateral de temporização existe na implementação do PKCE do fluxo Authorization Code Grant. As funções
code challenge method plain() e code challenge method s256() no arquivo oauthlib/oauth2/rfc6749/grant types/authorization code.py utilizam o operador padrão == para comparação de strings. Este operador utiliza avaliação de curto-circuito, retornando False imediatamente se os comprimentos diferirem ou parando na primeira divergência de caracteres. Isso cria um oráculo de temporização onde o tempo de resposta varia com base no comprimento do prefixo comum entre o verificador fornecido e o desafio armazenado. Um invasor que intercepte um código de autorização poderia, potencialmente, usar o endpoint /token para recuperar o code verifier caractere por caractere para obter um token de acesso.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/token para minimizar o risco de exploração. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oauthlib