PT-2024-36791 · Socialite+1 · Socialite+1

Carlosmintfan

·

Publicado

2024-12-20

·

Atualizado

2024-12-20

·

CVE-2024-56329

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do software vulnerável e versões afetadas
Versões do Socialstream anteriores à 6.2
Descrição
O problema ocorre ao vincular uma conta de rede social a um usuário já autenticado, pois não há uma etapa de confirmação, o que representa um risco à segurança. Esse risco aumenta se ->stateless() for usado na configuração do Socialite, contornando a verificação de estado. Para mitigar isso, os desenvolvedores devem garantir que os usuários confirmem explicitamente a vinculação da conta e evitar configurações que ignorem verificações de segurança críticas. O Socialstream v6.2 introduz uma nova rota personalizada que exige que os usuários “Confirmem” ou “Recusem” uma solicitação para vincular uma conta social.
Recomendações
Para versões anteriores à 6.2, atualize para o Socialstream v6.2 para introduzir uma etapa de confirmação para a vinculação de contas sociais, reforçando as medidas de segurança. Como solução temporária, considere implementar um processo de confirmação manual para a vinculação de contas sociais até que a atualização seja possível. Restrinja o acesso a configurações que utilizem ->stateless() na configuração do Socialite para minimizar o risco de exploração. Evite utilizar configurações que ignorem a verificação de estado até que o problema seja resolvido.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-56329
GHSA-3Q97-VJPP-C8RP

Produtos afetados

Socialite
Wp Social Stream