В версиях Spring Authorization Server 1.5.0–1.5.7 конечная точка авторизации выполняет недостаточную проверку параметра request_uri. Злоумышленник может создать запрос, содержащий недопустимый request_uri в сочетании с непроверенным redirect_uri, что может привести к открытому перенаправлению на сайт, контролируемый злоумышленником.
Показать оригинальное описание (EN)
In versions of Spring Authorization Server 1.5.0 through 1.5.7, the authorization endpoint performs insufficient validation of the request_uri parameter. An attacker can craft a request containing an invalid request_uri paired with an unvalidated redirect_uri, which can result in an open redirect to an attacker-controlled site.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Broadcom Spring_Authorization_Server
cpe:2.3:a:broadcom:spring_authorization_server:*:*:*:*:*:*:*:*
|
1.5.0
|
1.5.7.1
|