OAuth2 Redirect URL validity does not respect query parameters and character casing for loopback addresses
Uma falha no framework OAuth2 ORY Fosite permite que atacantes na mesma máquina desviem a validação de URLs de redirecionamento manipulando parâmetros ou alterando o nome do host para localhost. Isso poderia permitir interceptar tokens de autenticação destinados a aplicações legítimas.
CVE-2020-15233 envolve validação inadequada de URIs de redirecionamento OAuth2 no ORY Fosite v0.30.2–v0.34.0, onde sensibilidade a maiúsculas/minúsculas e tratamento de parâmetros de query permitem que atacantes com acesso local contornem URLs registradas para endereços de loopback. Um atacante pode criar requisições maliciosas com parâmetros customizados ou hostnames modificados para interceptar códigos de autorização ou tokens.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →