PT-2026-98319 · Unknown · Lemonldap::Ng::Portal

CVE-2026-92288

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lemonldap::NG::Portal versões 2.20.0 até 2.21.5 Lemonldap::NG::Portal versões 2.22.0 até 2.23.3
Description Existe um problema no processo de introspecção de tokens OAuth2 onde a função checkEndPointAuthenticationCredentials() não verifica o segredo do cliente para Partes Confiantes (Relying Parties) públicas. A função ignora a comparação do segredo para essas partes, mas ainda retorna o método de autenticação derivado da requisição, como client secret basic ou client secret post. Consequentemente, a função introspection() permite que requisições com um client id público e um segredo vazio ou arbitrário passem na autenticação. Um invasor que possua um token de acesso e o client id de uma Parte Confiante pública pode confirmar se o token está ativo e ler seus metadados, incluindo escopo, audiência, expiração e a reivindicação sub. Isso permite a tradução de identificadores de usuário entre diferentes Partes Confiantes, anulando as proteções de identificadores pseudônimos e por cliente.
Recommendations Atualizar Lemonldap::NG::Portal versões 2.20.0 até 2.21.5 para a versão 2.21.6. Atualizar Lemonldap::NG::Portal versões 2.22.0 até 2.23.3 para a versão 2.23.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92288

Produtos afetados

Lemonldap::Ng::Portal