PT-2026-83257 · Pocket Id · Pocket-Id
CVE-2026-55834
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pocket ID versões 2.6.0 through 2.8.0
Description
A página de autorização OIDC no frontend redireciona o navegador para uma URL controlada por um invasor sem consultar a lista de permissões de redirect URI do backend quando a requisição utiliza
prompt=none. Um invasor não autenticado que conheça um client id válido pode criar um link para o endpoint /authorize que envia a vítima para qualquer origem HTTP ou HTTPS externa. Isso ocorre porque o caminho do lado do cliente em frontend/src/routes/authorize/+page.ts e frontend/src/routes/authorize/+page.svelte bloqueia apenas esquemas de javascript e data, ignorando a função de validação do backend GetCallbackURLFromList(). Este comportamento possibilita phishing e o contrabando de estado e erro de OIDC, já que o domínio confiável do provedor de identidade é usado para redirecionar a vítima para um site externo arbitrário.Recommendations
Atualize o Pocket ID para a versão 2.9.0.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pocket-Id