PT-2026-56015 · Leantime · Leantime
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Leantime (versões afetadas não especificadas)
Descrição
Um problema de CSRF no login OIDC existe na função
verifyState(), que retorna verdadeiro incondicionalmente sem validar os parâmetros de estado. Isso permite que atacantes criem URLs de callback maliciosas contendo códigos de autorização controlados pelo atacante para realizar a fixação de sessão, resultando no login das vítimas no aplicativo como o atacante.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Leantime