PT-2026-83064 · Dovecot · Dovecot
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
dovecot versões anteriores a 2.4.5-1.1
Description
Existe uma falha de autenticação onde os caminhos de validação remota de tokens não aplicam as políticas de autorização configuradas quando múltiplos escopos são exigidos. Um invasor que possua um token OAuth2 com apenas um subconjunto dos escopos necessários pode se autenticar com sucesso, enquanto a validação local de tokens exige corretamente todos os escopos especificados. Isso resulta na aceitação de tokens que não possuem o conjunto completo de permissões exigidas.
Recommendations
Atualize para a versão 2.4.5-1.1.
Utilize a validação local de tokens para garantir que os tokens sejam validados localmente.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dovecot