Конкретный путь входа обратного вызова CMS OAuth до версии 9.5.3 не проверял, была ли учетная запись активной или подтверждена по электронной почте перед установлением сеанса. Деактивированный или непроверенный пользователь с существующей привязкой OAuth может завершить аутентификацию и получить полностью аутентифицированный сеанс для ответа обратного вызова с записью входа в систему и отправкой событий входа. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,3 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N.
Спасибо Йонатану Дрори из Tenzai за репортаж.
Показать оригинальное описание (EN)
Concrete CMS OAuth callback login path prior to version 9.5.3 did not check whether an account was active or email-validated before establishing a session. A deactivated or unvalidated user with an existing OAuth binding could complete authentication and receive a session that was fully authenticated for the callback response, with the login recorded and login events dispatched. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.3 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0