Ad

CVE-2026-19363

MEDIUM CVSS 4.0: 5,5 EPSS 0.39%
Обновлено 12 августа 2026
Lmammino
Параметр Значение
CVSS 5,5 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-502 (Десериализация недоверенных данных), CWE-200 (Раскрытие информации), CWE-532
Поставщик Lmammino
Публичный эксплойт Нет

Уязвимость была обнаружена в lmammino oidc-authorizer до версии 0.4.0. Затронута функция разворачивания файла src/handler.rs компонента Обработчик фиксированных сообщений. Манипулирование аргументом jwtClaims приводит к десериализации.

Атака может быть осуществлена ​​удаленно. Эксплойт был обнародован и может быть использован. С поставщиком заранее связались по поводу этой информации, но он никак не отреагировал.

Показать оригинальное описание (EN)

A vulnerability was found in lmammino oidc-authorizer up to 0.4.0. Impacted is an unknown function of the file src/handler.rs of the component Lambda Authorizer. The manipulation results in sensitive information in log files. The attack can be executed remotely. `src/handler.rs` logs raw Authorization header values and complete bearer tokens/JWTs on authentication failure paths, potentially exposing credentials through CloudWatch Logs. `src/models.rs` serializes the complete validated JWT claims set with `serde_json::to_string(token_claims).unwrap()` and propagates it through `context["jwtClaims"]` to downstream integrations. This code performs serialization, not deserialization, and does not process attacker-controlled `jwtClaims` input. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

lmammino:oidc-authorizer