PT-2024-7993 · Nginx+1 · Nginx Openid Connect+1
CVE-2024-10318
·
Publicado
2024-11-06
·
Atualizado
2024-11-18
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
NGINX OpenID Connect (versões afetadas não especificadas)
F5 Networks (versões afetadas não especificadas)
Descrição
Foi descoberta uma falha de fixação de sessão na implementação de referência do NGINX OpenID Connect, na qual um nonce não era verificado no momento do login. Essa falha permite que um invasor fixe a sessão da vítima a uma conta controlada por ele, levando ao potencial uso indevido da sessão da vítima. O invasor pode forçar a sessão a se associar à conta controlada por ele, embora não possa fazer login como a vítima.
Recomendações
Como solução temporária, considere desativar o módulo OpenID Connect até que um patch esteja disponível.
Restrinja o acesso à implementação vulnerável do OpenID Connect para minimizar o risco de exploração.
Evite usar a implementação de referência do NGINX OpenID Connect afetada até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Verification of Cryptographic Signature
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
F5 Networks
Nginx Openid Connect