PT-2024-7993 · Nginx+1 · Nginx Openid Connect+1

CVE-2024-10318

·

Publicado

2024-11-06

·

Atualizado

2024-11-18

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
NGINX OpenID Connect (versões afetadas não especificadas)
F5 Networks (versões afetadas não especificadas)
Descrição
Foi descoberta uma falha de fixação de sessão na implementação de referência do NGINX OpenID Connect, na qual um nonce não era verificado no momento do login. Essa falha permite que um invasor fixe a sessão da vítima a uma conta controlada por ele, levando ao potencial uso indevido da sessão da vítima. O invasor pode forçar a sessão a se associar à conta controlada por ele, embora não possa fazer login como a vítima.
Recomendações
Como solução temporária, considere desativar o módulo OpenID Connect até que um patch esteja disponível.
Restrinja o acesso à implementação vulnerável do OpenID Connect para minimizar o risco de exploração.
Evite usar a implementação de referência do NGINX OpenID Connect afetada até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Verification of Cryptographic Signature

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09507
CVE-2024-10318

Produtos afetados

F5 Networks
Nginx Openid Connect