PT-2026-83516 · Oidcc · Oidcc
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
oidcc versões 3.2.0-beta.1 até 3.8.9
Descrição
A verificação inadequada de assinaturas criptográficas permite que um invasor não autenticado se passe por qualquer usuário. O problema ocorre quando o software aceita um JSON Web Encryption (JWE) envolvendo reivindicações não assinadas como totalmente validadas, falhando em exigir uma assinatura aninhada conforme exigido pelo OpenID Connect Core 1.0 e pelas regras de processamento JARM. Isso permite que um invasor com a chave de criptografia pública da parte confiante crie tokens com valores arbitrários de
sub, iss e aud sem a chave de assinatura do provedor. A falha reside na função verify decrypted token/4 dentro de oidcc jwt util, onde payloads descriptografados que não são JWS assinados são analisados como reivindicações de texto simples. Subsequentemente, a função int validate jwt/4 em oidcc token retorna sucesso com base no tipo de estrutura JOSE em vez da verificação da assinatura. Além disso, a função validate jarm/3 em oidcc token é acessível através do canal frontal do navegador. Isso só é explorável se o Provedor OpenID anunciar a criptografia de token de ID ou de resposta de autorização e a parte confiante tiver uma chave de criptografia configurada.Recomendações
Atualize o oidcc para a versão 3.9.0 ou posterior.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oidcc