CVE-2026-49757
AshAuthentication में ईमेल-आधारित उपयोगकर्ता मिलान के माध्यम से OAuth2/OIDC खाता अधिग्रहण
- प्रकाशित
- 15 जून 2026
- अद्यतन
- 15 जून 2026
- सीएनए असाइन करना
- EEF
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# स्पूफिंग द्वारा प्रमाणीकरण बायपास भेद्यता team-alembic AshAuthentication में स्पूफिंग द्वारा प्रमाणीकरण बायपास भेद्यता OAuth2/OIDC साइन-इन के माध्यम से स्थानीय उपयोगकर्ताओं के खातों पर कब्ज़ा करने की अनुमति देती है। AshAuthentication की OAuth2 और OIDC फैमिली रणनीतियाँ OpenID Connect iss/sub क्लेम संयोजन के बजाय ईमेल पते द्वारा स्थानीय उपयोगकर्ता का मिलान करती थीं (ईमेल फ़ील्ड पर एक अपसर्ट, या उपयोगकर्ता-परिभाषित साइन-इन फ़िल्टर)। OpenID Connect Core §5.7 के अनुसार, केवल iss/sub ही किसी अंतिम-उपयोगकर्ता की विशिष्ट और स्थिर पहचान करता है; अन्य क्लेम, जिनमें ईमेल भी शामिल है, का उपयोग अद्वितीय पहचानकर्ता के रूप में नहीं किया जाना चाहिए। पीड़ित के ईमेल के साथ प्रस्तुत एक प्रोवाइडर लॉगिन — जिसमें असत्यापित ईमेल, पुनः उपयोग किया गया ईमेल, या email_verified: false वाला खाता शामिल है — पीड़ित के मौजूदा स्थानीय खाते के रूप में हल होकर साइन-इन हो जाता था। एक अनप्रमाणित हमलावर जो किसी स्वीकृत OAuth प्रोवाइडर पर पीड़ित के ईमेल के साथ खाता पंजीकृत कर सकता है (या जिसे प्रोवाइडर-पक्ष ईमेल पुनः उपयोग या पुनः प्राप्ति से लाभ मिलता है), पीड़ित के पूर्ण स्थानीय विशेषाधिकार प्राप्त कर लेता है। यह फिक्स उपयोगकर्ताओं को उपयोगकर्ता पहचान संसाधन में संग्रहीत (strategy, sub) पहचान द्वारा हल करता है, और केवल तभी किसी नए sub को ईमेल द्वारा मौजूदा स्थानीय खाते से जोड़ता है जब प्रोवाइडर का email_verified क्लेम विश्वसनीय हो (trust_email_verified?)। यह समस्या ash_authentication के 0.1.0 से पहले 4.14.0 तक और 5.0.0-rc.0 से पहले 5.0.0-rc.10 तक के संस्करणों को प्रभावित करती है।
स्रोत
1CVE-2026-49757 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो AshAuthentication में ईमेल-आधारित उपयोगकर्ता मिलान के माध्यम से OAuth2/OIDC अकाउंट टेकओवर को प्रदर्शित करता है, जिसमें कमजोर और फिक्स्ड हैंडलर सिमुलेशन शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।