PT-2026-86577 · Unknown · Mojox::Authentication+1
CVE-2026-86304
·
Publicado
2026-09-06
·
Atualizado
2026-09-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MojoX::Authentication versões anteriores a 0.006
Description
Existe uma falha de bypass de autenticação na implementação SAML. A função
parse assertion em MojoX::Authentication::Model::SAML2 inicializa o Net::SAML2::Binding::POST sem uma âncora de confiança. Quando combinado com versões do Net::SAML2 anteriores a 0.86, a assinatura em uma asserção não criptografada é validada contra o certificado fornecido na própria resposta, em vez de uma autoridade confiável. Isso permite que um invasor se autentique como qualquer usuário fornecendo uma resposta SAML assinada com um certificado sob seu controle, desde que satisfaça os requisitos de audience, InResponseTo e timestamp.Recommendations
Atualize o MojoX::Authentication para a versão 0.006 ou posterior.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mojox::Authentication
Net::Saml2