PT-2026-83286 · Logto · Logto
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Logto versões anteriores a 1.42.1
Description
Um problema de server-side request forgery (SSRF) existe no endpoint de criação de conector OIDC SSO. O sistema falha ao validar o parâmetro de URL
issuer, permitindo que administradores de locatários com credenciais da API de Gerenciamento forneçam URLs internas arbitrárias. Isso pode disparar requisições HTTP GET para serviços de rede privada, com o conteúdo da resposta retornado nas respostas da API.Recommendations
Atualize para uma versão posterior a 1.42.0.
Restrinja o acesso ao endpoint de criação de conector OIDC SSO para minimizar o risco de exploração.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logto