PT-2026-42857 · Pypi · Flask-Security-Too

CVE-2026-46715

·

Publicado

2026-05-17

·

Atualizado

2026-07-23

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Flask-Security-Too versão 5.8.0
Description Um problema no fluxo de reautenticação OAuth permite que uma sessão seja marcada como atualizada (fresh) após a verificação de uma conta OAuth pertencente a um usuário diferente. Se um invasor controlar uma sessão de vítima já autenticada, mas expirada, ele poderá concluir a verificação OAuth usando sua própria identidade. Isso faz com que a sessão da vítima seja tratada como reautenticada recentemente, ignorando as proteções de atualização para ações sensíveis da conta. Isso foi demonstrado usando o endpoint /change-username.
A falha reside no callback de verificação OAuth, onde a função oauth response common() resolve a identidade do provedor OAuth para um usuário, e a função oauth verify response() atualiza o carimbo de data/hora de atualização da sessão sem verificar se o usuário OAuth resolvido corresponde ao usuário da sessão autenticada atual.
Recommendations Para a versão 5.8.0, certifique-se de que a verificação OAuth seja rejeitada, a menos que o usuário OAuth resolvido corresponda ao current user antes de atualizar a variável de sessão fs paa.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10235
CVE-2026-46715
GHSA-97R5-PG8X-P63P
PYSEC-2026-2478

Produtos afetados

Flask-Security-Too