Ad

CVE-2026-82464

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 1 сентября 2026
Pac4J
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 6.5.6
Устранено в версии 6.5.6
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик Pac4J
Публичный эксплойт Нет

pac4j-core до версии 6.5.6 содержит открытую уязвимость перенаправления в DefaultLogoutLogic.perform(), которая принимает цели перенаправления выхода из системы с префиксом обратной косой черты, соответствующие logoutUrlPattern. Злоумышленники могут создавать ссылки для выхода из системы с внешними хостами с префиксом обратной косой черты, которые браузеры преобразуют в ссылки на сетевые пути, перенаправляя жертв на контролируемые злоумышленниками сайты после выхода из системы.

Показать оригинальное описание (EN)

pac4j-core before 6.5.6 contains an open redirect vulnerability in DefaultLogoutLogic.perform() that accepts backslash-prefixed logout redirect targets matching logoutUrlPattern. Attackers can craft logout links with backslash-prefixed external hosts that browsers normalize into network-path references, redirecting victims to attacker-controlled sites after logout.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pac4j Pac4j
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*
6.5.6