PT-2026-67694 · Unknown · Oidcc Plug

·

CVE-2026-66884

·

Publicado

2026-08-04

·

Atualizado

2026-08-04

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas oidcc plug versões 0.2.0-beta.1 até 0.4.9
Description Uma falha de Cross-Site Request Forgery no módulo Oidcc.Plug.AuthorizationCallback permite que um invasor force o navegador de uma vítima a completar um fluxo de autorização não iniciado por ela. A função Oidcc.Plug.AuthorizationCallback.call/2() não rejeita solicitações de callback que não possuam uma sessão Oidcc.Plug.Authorize, aplicando em vez disso padrões permissivos que ignoram verificações de segurança de nonce, state, PKCE, IP do peer e user agent. Além disso, a função check state/2() aceita solicitações sem estado quando um verificador está presente. Um invasor pode usar um código de autorização de sua própria conta para fazer com que a vítima entre na conta do invasor ou, em casos onde um único callback é usado tanto para login quanto para vincular contas, realizar o sequestro total da conta ao vincular a conta do invasor à da vítima.
Recommendations Atualize o oidcc plug para a versão 0.5.0 ou posterior. Como medida paliativa temporária, insira um plug antes do Oidcc.Plug.AuthorizationCallback que rejeite solicitações caso a sessão Oidcc.Plug.Authorize ou o parâmetro de consulta state estejam ausentes.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66884
GHSA-FG66-W5GP-22CR

Produtos afetados

Oidcc Plug