PT-2026-96161 · Tinyauth · Tinyauth
CVE-2026-77560
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tinyauth versões anteriores a 5.1.2
Description
O Tinyauth realiza comparações de nomes de host encaminhados de forma sensível a maiúsculas e minúsculas, enquanto proxies reversos geralmente roteiam nomes de host equivalentes de forma insensível a maiúsculas e minúsculas. Essa discrepância permite que um usuário autenticado com baixos privilégios ignore os controles de acesso por aplicativo usando um nome de host com capitalização diferente. Especificamente, as funções
lookupStaticACLs() e GetAccessControls() em internal/service/access controls service.go, bem como a função GetLabels() em internal/service/docker service.go, podem falhar ao identificar o aplicativo configurado e retornar um objeto de controle de acesso vazio. Consequentemente, o proxyHandler() em internal/controller/proxy controller.go trata restrições vazias de usuários, grupos, OAuth, LDAP e IP como permissivas, concedendo acesso a um aplicativo que deveria ter excluído o usuário. Usuários não autenticados ainda são obrigados a fazer login e as listas de permissão globais no momento do login permanecem eficazes.Recommendations
Atualizar para a versão 5.1.2.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tinyauth