Если приложение Quarkus имеет несколько конечных точек, защищенных отдельными арендаторами поставщика OIDC, например «/oidc-provider1», защищенный поставщиком OIDC 1, и «/oidc-provider2», защищенный поставщиком OIDC 2, а также включен дополнительный кэш интроспекции токенов, то для доступа также можно использовать действительный токен, выданный поставщиком OIDC 1, который можно использовать для доступа к «/oidc-provider1». «/oidc-provider2», защищенный другим поставщиком OIDC 2.
Показать оригинальное описание (EN)
When a Quarkus application has multiple endpoints secured by individual OIDC provider tenants, such as "/oidc-provider1" that is secured by the OIDC Provider 1 and "/oidc-provider2" that is secured by the OIDC Provider 2, and an optional token introspection cache is also enabled, then a valid token issued by the OIDC Provider 1 that can be used to access "/oidc-provider1" can also be used to access "/oidc-provider2" that is secured by another OIDC Provider 2.
Характеристики атаки
Последствия
Строка CVSS v3.1