PT-2026-36107 · Admidio · Admidio
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.9
Description
A implementação do SAML IdP no módulo SSO utiliza o valor
AssertionConsumerServiceURL de mensagens SAML AuthnRequest recebidas como o destino para a resposta SAML, sem validá-lo em relação à URL ACS registrada (smc acs url) armazenada no banco de dados para o cliente provedor de serviço correspondente. Um invasor que conheça o Entity ID de um cliente SP registrado pode criar um SAML AuthnRequest com um AssertionConsumerServiceURL arbitrário, fazendo com que o IdP envie a resposta SAML assinada — contendo atributos de identidade do usuário, como nome de login, e-mail, funções e campos de perfil — para uma URL controlada pelo invasor. Este problema ocorre na função handleSSORequest() dentro do arquivo src/SSO/Service/SAMLService.php e também afeta o caminho de resposta de erro. Se smc require auth signed ou smc validate signatures não estiverem habilitados, a solicitação é processada sem verificação de assinatura.Recommendations
Atualize para a versão 5.0.9.
Como medida paliativa temporária, restrinja o acesso ao módulo SSO ou garanta que
smc require auth signed e smc validate signatures estejam habilitados para todos os clientes SP registrados para aumentar a segurança, embora isso não resolva completamente a falta de validação da URL ACS.Exploit
Correção
Open Redirect
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Admidio