PT-2026-98188 · Pypi · Python Social Auth
CVE-2026-57176
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Python Social Auth versões anteriores a 5.0.0
Description
O backend Vend OAuth2 utiliza apenas o
user id numérico como o UID de autenticação social. Em aplicações onde múltiplas lojas Vend se autenticam, usuários de lojas diferentes que compartilham o mesmo ID de usuário interno da Vend podem colidir na tabela de associação de autenticação social. Isso permite que um usuário de uma loja seja autenticado como uma conta local previamente associada ao mesmo user id numérico de outra loja.Recommendations
Atualize para a versão 5.0.0 ou posterior.
Restrinja o backend Vend OAuth2 a uma única loja Vend confiável.
Desative o backend Vend removendo-o de
SOCIAL AUTH AUTHENTICATION BACKENDS caso a autenticação Vend não seja necessária.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Python Social Auth