Logto performs principal lookup without normalizing email and identifier strings, enabling principal collision and unauthorized account access via case- or Unicode-different identities.
Attack Parameters
Impact Assessment
CVSS Vector v3.1
Logto performs principal lookup without normalizing email and identifier strings, enabling principal collision and unauthorized account access via case- or Unicode-different identities.
How easy to exploit
Severity of consequences
Likelihood of exploitation in next 30 days