PT-2026-24136 · Pocket Id · Pocket-Id
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pocket ID versões 2.0.0 a 2.4.0
Descrição
Uma falha na validação da URL de callback permitiu que valores
redirect uri manipulados, contendo userinfo de URL (@), contornassem as verificações legítimas de padrão de callback. Se um atacante conseguir induzir um usuário a abrir um link de autorização malicioso, o código de autorização poderá ser redirecionado para um host controlado pelo atacante. Esta questão afeta um provedor OpenID Connect (OIDC), permitindo que os usuários se autentiquem com passkeys.Recomendações
Atualize para a versão 2.4.0 ou superior.
Como solução alternativa, rejeite URLs de callback contendo userinfo (
@) no nível do proxy reverso ou da política da aplicação, se viável.Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pocket-Id