PT-2026-98320 · Unknown · Lemonldap::Ng::Portal
CVE-2026-92289
·
Publicado
2026-09-25
·
Atualizado
2026-09-26
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lemonldap::NG::Portal versões 2.23.0 até 2.23.3
Descrição
Existe um problema onde Partes Confiantes (Relying Parties) públicas no modo PKCE ou secret podem ignorar o Proof Key for Code Exchange (PKCE), uma extensão de segurança para OAuth 2.0 que evita a injeção de códigos de autorização. Isso ocorre porque a função
checkEndPointAuthenticationCredentials() não verifica o segredo do cliente. Quando oidcRPMetaDataOptionsRequirePKCE está definido como 2, o endpoint de autorização emite um código mesmo sem um code challenge. Subsequentemente, a função token() permite a troca se um desafio foi armazenado ou se um método de autenticação foi retornado. Como checkEndPointAuthenticationCredentials() ignora a comparação do segredo para Partes Confiantes públicas, qualquer credencial Basic ou de formulário é aceita, e validatePKCEChallenge() é validada devido à ausência de um desafio ou verificador. Um invasor que intercepte um código de autorização pode trocá-lo por tokens de acesso, ID e atualização ao repetir o client id com um segredo arbitrário.Recomendações
Atualize o Lemonldap::NG::Portal para a versão 2.23.4 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lemonldap::Ng::Portal