PT-2026-68440 · Wso2 · Token Exchange Grant Type For Oauth+1
CVE-2025-11850
·
Publicado
2026-08-06
·
Atualizado
2026-08-06
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Quando lojas de usuários secundárias estão configuradas, o resolvedor de associação implícita é inicializado incorretamente a partir de uma loja de usuários secundária e ignora a loja de usuários primária durante as verificações de pesquisa e unicidade. Isso permite que um sujeito seja associado a uma conta local indesejada se a mesma reivindicação de pesquisa, como
username ou email, existir tanto na loja primária quanto em uma secundária. Isso pode levar a uma confusão de identidade ao usar um Provedor de Identidade (IDP) externo, onde contas de usuários legítimos na loja de usuários primária podem não se associar corretamente às suas contas de IDP externo correspondentes, potencialmente restringindo o acesso se a conta secundária tiver menos privilégios.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Token Exchange Grant Type For Oauth
Wso2 Identity Server