PT-2026-98320 · Unknown · Lemonldap::Ng::Portal

CVE-2026-92289

·

Publicado

2026-09-25

·

Atualizado

2026-09-26

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lemonldap::NG::Portal versões 2.23.0 até 2.23.3
Descrição Existe um problema onde Partes Confiantes (Relying Parties) públicas no modo PKCE ou secret podem ignorar o Proof Key for Code Exchange (PKCE), uma extensão de segurança para OAuth 2.0 que evita a injeção de códigos de autorização. Isso ocorre porque a função checkEndPointAuthenticationCredentials() não verifica o segredo do cliente. Quando oidcRPMetaDataOptionsRequirePKCE está definido como 2, o endpoint de autorização emite um código mesmo sem um code challenge. Subsequentemente, a função token() permite a troca se um desafio foi armazenado ou se um método de autenticação foi retornado. Como checkEndPointAuthenticationCredentials() ignora a comparação do segredo para Partes Confiantes públicas, qualquer credencial Basic ou de formulário é aceita, e validatePKCEChallenge() é validada devido à ausência de um desafio ou verificador. Um invasor que intercepte um código de autorização pode trocá-lo por tokens de acesso, ID e atualização ao repetir o client id com um segredo arbitrário.
Recomendações Atualize o Lemonldap::NG::Portal para a versão 2.23.4 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92289

Produtos afetados

Lemonldap::Ng::Portal