PT-2026-63495 · Cpan · Oidc::Lite

CVE-2026-13089

·

Publicado

2026-07-22

·

Atualizado

2026-07-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OIDC::Lite versões até 0.12.1
Descrição Existe um problema onde a verificação de assinatura do ID Token pode ser ignorada devido a uma lista de permissões de algoritmos controlada pelo token na função verify(). Quando o chamador não especifica um algoritmo fixo, a função OIDC::Lite::Model::IDToken::verify define o algoritmo com base no próprio cabeçalho do token e passa essa lista de permissões não confiável para decode jwt(). Isso permite que um invasor use alg=none para ignorar completamente as verificações de assinatura ou use alg=HS256 para forçar o sistema a verificar o token usando a chave pública RSA do Relying Party como um segredo HMAC, técnica conhecida como confusão RS para HS. Consequentemente, um invasor pode forjar tokens com reivindicações arbitrárias, como sub, para se autenticar como qualquer usuário. Isso ocorre ao verificar tokens através do caminho load(token)->verify não fixado ou load(token, key) apenas com a chave fixada.
Recomendações Atualize o OIDC::Lite para uma versão posterior à 0.12.1. Como mitigação temporária, passe um algoritmo explícito para garantir que $self->alg esteja definido, ignorando a lista de permissões derivada do cabeçalho.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13089

Produtos afetados

Oidc::Lite