XenForo до версии 2.3.5 позволяет клиентским приложениям OAuth2 запрашивать неавторизованные области. Это затрагивает любого клиента, использующего клиенты OAuth2 в любой версии XenForo 2.3 до 2.3.5, потенциально позволяя клиентским приложениям получать доступ за пределами предполагаемого уровня авторизации.
Показать оригинальное описание (EN)
XenForo before 2.3.5 allows OAuth2 client applications to request unauthorized scopes. This affects any customer using OAuth2 clients on any version of XenForo 2.3 prior to 2.3.5, potentially allowing client applications to gain access beyond their intended authorization level.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Xenforo Xenforo
cpe:2.3:a:xenforo:xenforo:*:*:*:*:*:*:*:*
|
2.3.0
|
2.3.5
|