PT-2026-102981 · Pypi · Oauthlib

CVE-2026-49265

·

Publicado

2026-09-29

·

Atualizado

2026-10-01

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas oauthlib (versões afetadas não especificadas)
Description Um canal lateral de temporização existe na implementação do PKCE do fluxo Authorization Code Grant. As funções code challenge method plain() e code challenge method s256() no arquivo oauthlib/oauth2/rfc6749/grant types/authorization code.py utilizam o operador padrão == para comparação de strings. Este operador utiliza avaliação de curto-circuito, retornando False imediatamente se os comprimentos diferirem ou parando na primeira divergência de caracteres. Isso cria um oráculo de temporização onde o tempo de resposta varia com base no comprimento do prefixo comum entre o verificador fornecido e o desafio armazenado. Um invasor que intercepte um código de autorização poderia, potencialmente, usar o endpoint /token para recuperar o code verifier caractere por caractere para obter um token de acesso.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao endpoint /token para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49265
GHSA-XPV3-W29H-X7CV
PYSEC-2026-4114

Produtos afetados

Oauthlib