PT-2026-104580 · Forgerock · Openam
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenAM versões anteriores a 16.1.3
Description
A aplicação do PKCE do Provedor OAuth2 ocorre apenas em solicitações de autorização onde o
response type é exatamente code. Consequentemente, códigos emitidos através de fluxos híbridos do OpenID Connect (como code token, code id token ou code token id token) não possuem um desafio vinculado. Isso permite que um invasor que intercepte tal código o troque por tokens de um cliente público utilizando qualquer code verifier não vazio. PKCE (Proof Key for Code Exchange) é uma extensão de segurança usada para prevenir ataques de injeção de código de autorização.Recommendations
Atualize o OpenAM para a versão 16.1.3 ou posterior.
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openam