PT-2026-104579 · Forgerock · Openam
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenAM versões anteriores a 16.1.3
Description
Um problema de redirecionamento aberto existe onde atacantes não autenticados podem redirecionar usuários ao fornecer um
id token hint não verificado para o endpoint '/oauth2/connect/endSession'. Ao especificar qualquer cliente de realm em um hint forjado, atacantes podem redirecionar vítimas para qualquer URI de pós-logout registrada, o que pode ser usado para facilitar ataques de phishing aproveitando a confiança associada ao host do OpenAM.Recommendations
Atualize para a versão 16.1.3 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint '/oauth2/connect/endSession' ou evite usar o parâmetro
id token hint até que a atualização seja aplicada.Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openam