PT-2026-98187 · Pypi · Python Social Auth
CVE-2026-57175
·
Publicado
2026-09-24
·
Atualizado
2026-10-01
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Python Social Auth versões anteriores a 5.0.0
Description
O backend SAML aceita respostas SAML no endpoint Assertion Consumer Service sem verificar se elas correspondem a um
AuthnRequest emitido anteriormente. Essa falha permite que um invasor com uma conta válida em um Provedor de Identidade (IdP) confiável vincule sua identidade SAML à conta local de uma vítima conectada, quando a associação de contas SAML estiver habilitada. Consequentemente, o invasor pode se autenticar via SAML para obter acesso não autorizado à conta da vítima.Recommendations
Atualize para a versão 5.0.0 ou posterior.
Desative a associação de contas SAML para usuários já autenticados.
Remova o backend SAML de
SOCIAL AUTH AUTHENTICATION BACKENDS caso o login SAML não seja necessário.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Python Social Auth