PT-2026-65537 · Rubygems · Oauth2
CVE-2026-54603
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
oauth2 versões 0.4.0 até 2.0.21
Description
Um redirecionamento relativo ao protocolo no cabeçalho
Location retornado para OAuth2::Client#request pode sobrescrever a autoridade da requisição. Isso ocorre porque o método resolve redirecionamentos usando URI#merge, que trata entradas iniciadas por // como referências de caminho de rede que substituem a autoridade da URL base. Consequentemente, o cabeçalho Authorization: Bearer é enviado para um host controlado por um invasor, resultando na divulgação de credenciais cross-origin. Além disso, isso pode ser utilizado para realizar Server-Side Request Forgery (SSRF) ao forçar o servidor da aplicação a fazer requisições para endereços internos. O problema é desencadeado quando um invasor consegue influenciar o destino do redirecionamento, como através de um redirecionamento aberto no Provedor de Identidade (IdP), um IdP controlado por um locatário malicioso ou um proxy de rede comprometido.Recommendations
Atualize o oauth2 para a versão 2.0.22.
Como mitigação temporária, certifique-se de que o cabeçalho
Location seja validado ou neutralizado prefixando ./ em valores que iniciem com // antes que sejam processados por URI#merge na função OAuth2::Client#request.Correção
Information Disclosure
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oauth2