PT-2021-22446 · Apache+5 · Apache Http Server+5

Zandbelt

·

Publicado

2021-09-03

·

Atualizado

2025-12-29

·

CVE-2021-39191

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do mod auth openidc anteriores à 2.4.9.4
Descrição
O módulo mod auth openidc para o servidor HTTP Apache 2.x está vulnerável a um ataque de redirecionamento aberto. Isso ocorre quando uma URL maliciosa é fornecida no parâmetro target link uri, afetando a funcionalidade de SSO (Single Sign-On) de terceiros. Um patch na versão 2.4.9.4 aplica a configuração OIDCRedirectURLsAllowed ao parâmetro target link uri, mitigando o problema.
Recomendações
Para versões do mod auth openidc anteriores à 2.4.9.4, atualize para uma versão corrigida, especificamente a versão 2.4.9.4 ou posterior, para resolver o problema. Como solução alternativa temporária, considere restringir o uso do parâmetro target link uri até que um patch seja aplicado. Além disso, certifique-se de que a configuração OIDCRedirectURLsAllowed esteja definida corretamente para minimizar o risco de exploração.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:1823
AZL-7289
CESA-2022_1823
CVE-2021-39191
DLA-3499-1
GHSA-2PGF-8H6H-GQG2
OPENSUSE-SU-2023_0215-1
RHSA-2022:1823
RHSA-2022_1823
RLSA-2022:1823
SUSE-SU-2021:3352-1
SUSE-SU-2023:0215-1
SUSE-SU-2023_0215-1
SUSE-SU-2025:4532-1

Produtos afetados

Almalinux
Apache Http Server
Centos
Red Hat
Rocky Linux
Suse