PT-2026-63495 · Cpan · Oidc::Lite
CVE-2026-13089
·
Publicado
2026-07-22
·
Atualizado
2026-07-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OIDC::Lite versões até 0.12.1
Descrição
Existe um problema onde a verificação de assinatura do ID Token pode ser ignorada devido a uma lista de permissões de algoritmos controlada pelo token na função
verify(). Quando o chamador não especifica um algoritmo fixo, a função OIDC::Lite::Model::IDToken::verify define o algoritmo com base no próprio cabeçalho do token e passa essa lista de permissões não confiável para decode jwt(). Isso permite que um invasor use alg=none para ignorar completamente as verificações de assinatura ou use alg=HS256 para forçar o sistema a verificar o token usando a chave pública RSA do Relying Party como um segredo HMAC, técnica conhecida como confusão RS para HS. Consequentemente, um invasor pode forjar tokens com reivindicações arbitrárias, como sub, para se autenticar como qualquer usuário. Isso ocorre ao verificar tokens através do caminho load(token)->verify não fixado ou load(token, key) apenas com a chave fixada.Recomendações
Atualize o OIDC::Lite para uma versão posterior à 0.12.1.
Como mitigação temporária, passe um algoritmo explícito para garantir que
$self->alg esteja definido, ignorando a lista de permissões derivada do cabeçalho.Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oidc::Lite