PT-2026-98894 · Flarum · Friendsofflarum Oauth
CVE-2026-92161
·
Publicado
2026-09-25
·
Atualizado
2026-09-28
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
FriendsOfFlarum OAuth versões anteriores a 1.7.4
FriendsOfFlarum OAuth versões anteriores a 2.0.0-beta.4
Description
Um problema de sequestro de conta ocorre quando o provedor OAuth do Discord está habilitado. O provedor não verifica o campo
verified do endereço de e-mail retornado pelo Discord antes de passá-lo para o núcleo do Flarum através da função provideTrustedEmail(). Como o Discord permite que contas usem endereços de e-mail não verificados se um número de telefone for verificado, um invasor não autenticado que conheça o e-mail de um usuário pode criar uma conta no Discord com esse endereço não verificado e um telefone verificado. Isso permite que o invasor vincule sua identidade do Discord à conta do Flarum da vítima e se autentique como ela, incluindo contas de administrador, sem senha ou interação da vítima. Isso é possível apenas se o e-mail da vítima ainda não estiver associado a uma conta do Discord.Recommendations
Atualize o FriendsOfFlarum OAuth para a versão 1.7.4 ou posterior.
Atualize o FriendsOfFlarum OAuth para a versão 2.0.0-beta.4 ou posterior.
Como medida paliativa temporária, desative o provedor OAuth do Discord nas configurações da extensão.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Friendsofflarum Oauth