PT-2026-60776 · Signoz · Signoz
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
SigNoz versões anteriores a 0.133.1
Description
Uma falha de redirecionamento aberto existe no fluxo de autenticação SSO para instâncias configuradas com Google OAuth, SAML ou OIDC. Atacantes não autenticados podem explorar isso chamando o endpoint de contexto de sessões com um parâmetro
ref apontando para um host sob seu controle. Ao entregar uma URL de login manipulada a uma vítima, o atacante pode roubar os tokens de acesso e de atualização da vítima após a conclusão do processo de autenticação SSO.Recommendations
Atualize o SigNoz para a versão 0.133.1 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint de contexto de sessões ou evite usar o parâmetro
ref em fluxos de SSO até que a atualização seja aplicada.Exploit
Correção
Open Redirect
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Signoz