PT-2026-83516 · Oidcc · Oidcc

·

CVE-2026-75759

·

Publicado

2026-08-30

·

Atualizado

2026-08-31

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas oidcc versões 3.2.0-beta.1 até 3.8.9
Descrição A verificação inadequada de assinaturas criptográficas permite que um invasor não autenticado se passe por qualquer usuário. O problema ocorre quando o software aceita um JSON Web Encryption (JWE) envolvendo reivindicações não assinadas como totalmente validadas, falhando em exigir uma assinatura aninhada conforme exigido pelo OpenID Connect Core 1.0 e pelas regras de processamento JARM. Isso permite que um invasor com a chave de criptografia pública da parte confiante crie tokens com valores arbitrários de sub, iss e aud sem a chave de assinatura do provedor. A falha reside na função verify decrypted token/4 dentro de oidcc jwt util, onde payloads descriptografados que não são JWS assinados são analisados como reivindicações de texto simples. Subsequentemente, a função int validate jwt/4 em oidcc token retorna sucesso com base no tipo de estrutura JOSE em vez da verificação da assinatura. Além disso, a função validate jarm/3 em oidcc token é acessível através do canal frontal do navegador. Isso só é explorável se o Provedor OpenID anunciar a criptografia de token de ID ou de resposta de autorização e a parte confiante tiver uma chave de criptografia configurada.
Recomendações Atualize o oidcc para a versão 3.9.0 ou posterior.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75759
GHSA-533G-4VF3-XWRJ

Produtos afetados

Oidcc