CVE-2026-28513

HIGH CVSS 3.1: 7,1 EPSS 0.01%
Обновлено 13 марта 2026
Pocket-Id
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.4.0
Устранено в версии 2.4.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Pocket-Id
Публичный эксплойт Да

Pocket ID — это поставщик OIDC, который позволяет пользователям проходить аутентификацию с помощью своих ключей доступа к вашим сервисам. До версии 2.4.0 конечная точка токена OIDC отклоняет код авторизации только в том случае, если идентификатор клиента неверен и срок действия кода истек. Это позволяет осуществлять межклиентский обмен кодами и повторно использовать код с истекшим сроком действия.

Эта уязвимость исправлена ​​в версии 2.4.0.

Показать оригинальное описание (EN)

Pocket ID is an OIDC provider that allows users to authenticate with their passkeys to your services. Prior to 2.4.0, the OIDC token endpoint rejects an authorization code only when both the client ID is wrong and the code is expired. This allows cross-client code exchange and expired code reuse. This vulnerability is fixed in 2.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pocket-Id Pocket_Id
cpe:2.3:a:pocket-id:pocket_id:*:*:*:*:*:*:*:*
2.4.0