PT-2026-69305 · Unknown · Oidc-Authorizer
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
lmammino oidc-authorizer versões anteriores a 0.4.1
Description
O componente Lambda Authorizer contém um problema onde valores brutos do cabeçalho de Autorização e tokens bearer ou JWTs completos são registrados em caminhos de falha de autenticação, potencialmente expondo credenciais através do CloudWatch Logs. Adicionalmente, a função
unwrap() no arquivo src/handler.rs é afetada. O sistema serializa o conjunto completo de reivindicações (claims) do JWT validado usando serde json::to string(token claims).unwrap() e o propaga através da variável jwtClaims para integrações downstream. Este problema pode ser explorado remotamente.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Information Disclosure
Deserialization of Untrusted Data
Insertion into Log File
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oidc-Authorizer