Podatności w oprogramowaniu OpenIDC liboauth2

cert.pl 3 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu OpenIDC liboauth2 i koordynował proces ujawniania informacji.

Podatność CVE-2026-54430: liboauth2 jest podatny na atak typu Server-Side Request Forgery w funkcji oauth2_jose_jwks_aws_alb_resolve(). Weryfikator AWS ALB odczytuje zarówno signer, jak i kid z niezweryfikowanego nagłówka JWT. jeżeli signer pasuje do skonfigurowanego ARN, kid jest dołączany do alb_base_url bez kodowania URL lub sanityzacji ścieżki, a żądanie HTTP GET jest wysyłane przed weryfikacją podpisu. Umożliwia to atakującemu zmuszenie serwera do wysłania żądania GET do wybranej wewnętrznej ścieżki.

Podatność CVE-2026-54431: W liboauth2 weryfikator Demonstrating Proof-of-Possession (DPoP) akceptuje dowód, którego nagłówek JSON Web Key (jwk) zawiera materiał klucza prywatnego. Standard RFC 9449 w sekcji 4.3, punkcie 7 wymaga, aby weryfikator odrzucił taki dowód, jednak funkcja oauth2_token_verify() poprawnie się wykonuje dla wadliwego dowodu DPoP, który osadza prywatny klucz Elliptic Curve (EC) w nagłówku.

Te problemy zostały naprawione w wersji 2.3.0.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi i Marcinowi Wyczechowskiemu z zespołu AFINE.

Idź do oryginalnego materiału