CVE-2026-59358
UAA OAuth टोकन एंडपॉइंट भेद्यता client_credentials अनुदान प्रकार के लिए उपयोगकर्ता एक्सेस टोकन के पुनः उपयोग की अनुमति देती है
- प्रकाशित
- 6 अक्टू॰ 2026
- अद्यतन
- 6 अक्टू॰ 2026
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 7 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.9%
- मॉडल दिनांक
- 6 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OAuth टोकन एंडपॉइंट में अनुचित प्रमाणीकरण (CWE-287) Cloud Foundry UAA में एक रिमोट, प्रमाणित हमलावर को, जो एक वैध उपयोगकर्ता एक्सेस टोकन रखता है, उस OAuth क्लाइंट के लिए पूर्ण-विशेषाधिकार प्राप्त client_credentials टोकन प्राप्त करने की अनुमति देता है जिसने इसे जारी किया था, और यह क्लाइंट के कॉन्फ़िगर किए गए secret के स्थान पर client_credentials grant अनुरोध पर उपयोगकर्ता टोकन को OAuth 2.0 Bearer क्रेडेंशियल के रूप में प्रस्तुत करके किया जाता है। UAA का client_credentials हैंडलिंग यह सत्यापित नहीं करता कि क्लाइंट प्रमाणीकरण के लिए आपूर्ति किया गया Bearer क्रेडेंशियल वास्तव में एक क्लाइंट क्रेडेंशियल (क्लाइंट secret या एक वैध कॉन्फ़िगर किया गया क्लाइंट प्रमाणीकरण विधि) है; यह किसी भी वैध एक्सेस टोकन को स्वीकार करता है जिसका client_id अनुरोध से मेल खाता है। एक सामान्य अंतिम उपयोगकर्ता द्वारा सार्वजनिक authorization_code + PKCE प्रवाह के माध्यम से प्राप्त टोकन — जो केवल uaa.user तक सीमित है, एक user_id रखता है, और client_auth_method=none रिकॉर्ड करता है — इस जाँच को संतुष्ट करता है। वह उपयोगकर्ता टोकन स्वयं OAuth क्लाइंट्स का प्रशासन नहीं कर सकता (POST /oauth/clients सही ढंग से 403 लौटाता है), लेकिन जब उसी क्लाइंट के लिए client_credentials अनुरोध पर Bearer प्रमाणीकरण के रूप में पुनः प्रस्तुत किया जाता है, तो UAA क्लाइंट की पूर्ण प्राधिकृतियों, जैसे clients.write, वाला एक नया क्लाइंट-केवल टोकन जारी करता है। एक हमलावर उस टोकन का उपयोग मनमाने नए OAuth क्लाइंट्स बनाने के लिए कर सकता है, जिनमें हमलावर द्वारा चुनी गई प्राधिकृतियों वाले क्लाइंट्स भी शामिल हैं, बिना कभी क्लाइंट का वास्तविक secret रखे। शोषण के लिए एक वैध उपयोगकर्ता एक्सेस टोकन (हमलावर का अपना) आवश्यक है, ऐसे क्लाइंट के लिए जो एक ही client_id पर सार्वजनिक, उपयोगकर्ता-उन्मुख authorization प्रवाह और client_credentials grant प्रकार दोनों का समर्थन करने के लिए कॉन्फ़िगर किया गया हो — एक गैर-डिफ़ॉल्ट संयोजन। व्यावहारिक प्रभाव उस क्लाइंट को सौंपी गई प्राधिकृतियों के साथ बढ़ता है।
स्रोत
CVE-2026-59358 के लिए प्रूफ-ऑफ-कॉन्सेप्ट लैब और एक्सप्लॉइट क्लाइंट, जो Cloud Foundry UAA द्वारा उपयोगकर्ता PKCE टोकन को client_credentials Bearer के रूप में पुनः उपयोग करके विशेषाधिकार प्राप्त क्लाइंट टोकन जारी करने को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।