PT-2026-104578 · Forgerock · Openam
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenAM versões anteriores a 16.1.3
Description
Um problema de injeção de conteúdo de e-mail permite que atacantes não autenticados controlem a redação de e-mails de notificação. Isso é possível por meio das ações
forgotPassword e register no endpoint '/json/{realm}/users'. Ao fornecer os campos subject e message, os atacantes podem enviar e-mails de phishing usando o endereço de remetente configurado da organização ou usar o processo de registro como um relé para enviar e-mails para destinatários arbitrários.Recommendations
Atualize para a versão 16.1.3 ou posterior.
Restrinja o acesso ao endpoint '/json/{realm}/users' para minimizar o risco de exploração.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openam