PT-2026-60745 · Garu+1 · Dancer::Plugin::Auth::Google
CVE-2026-13410
·
Publicado
2026-07-17
·
Atualizado
2026-07-19
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Dancer::Plugin::Auth::Google versões anteriores a 0.08
Description
A verificação TLS está desativada porque o agente de usuário padrão é inicializado com o
SSL verify mode explicitamente desativado. Isso permite que um invasor com capacidade de man-in-the-middle (MITM) de rede—uma posição onde o invasor pode interceptar e retransmitir comunicações entre duas partes—entre a aplicação Dancer e o googleapis.com intercepte a troca de tokens OAuth2 e a busca de informações do usuário. Consequentemente, o invasor pode retornar um access token e um perfil de usuário forjados para fazer login na aplicação Dancer como qualquer usuário do Google.Recommendations
Atualize o Dancer::Plugin::Auth::Google para a versão 0.08 ou posterior.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dancer::Plugin::Auth::Google