pac4j-oidc до версии 6.5.6 не может проверить подписи токенов доступа, эмитентов, аудиторию или срок действия при извлечении ролей области Keycloak и клиента. Злоумышленники могут подделать токены доступа с административными ролями в сочетании с действительными токенами идентификатора, чтобы обойти проверки авторизации в приложениях, использующих проверку роли pac4j.
Показать оригинальное описание (EN)
pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry when extracting Keycloak realm and client roles. Attackers can forge access tokens with administrative roles paired with valid ID tokens to bypass authorization checks in applications relying on pac4j role validation.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Pac4j Pac4j
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*
|
— |
6.5.6
|