PT-2026-60745 · Garu+1 · Dancer::Plugin::Auth::Google

CVE-2026-13410

·

Publicado

2026-07-17

·

Atualizado

2026-07-19

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Dancer::Plugin::Auth::Google versões anteriores a 0.08
Description A verificação TLS está desativada porque o agente de usuário padrão é inicializado com o SSL verify mode explicitamente desativado. Isso permite que um invasor com capacidade de man-in-the-middle (MITM) de rede—uma posição onde o invasor pode interceptar e retransmitir comunicações entre duas partes—entre a aplicação Dancer e o googleapis.com intercepte a troca de tokens OAuth2 e a busca de informações do usuário. Consequentemente, o invasor pode retornar um access token e um perfil de usuário forjados para fazer login na aplicação Dancer como qualquer usuário do Google.
Recommendations Atualize o Dancer::Plugin::Auth::Google para a versão 0.08 ou posterior.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13410

Produtos afetados

Dancer::Plugin::Auth::Google