CVE-2019-3778
Open Redirect in spring-security-oauth2
- Pubblicato
- 7 mar 2019
- Aggiornato
- 16 set 2024
- Assegnazione CNA
- dell
- Evidenza osservata
- 17 giu 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 96,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Spring Security OAuth, versioni 2.3 precedenti alla 2.3.5, 2.2 precedenti alla 2.2.4, 2.1 precedenti alla 2.1.4, 2.0 precedenti alla 2.0.17 e versioni precedenti non supportate potrebbero essere suscettibili a un attacco di open redirect in grado di divulgare un codice di autorizzazione. Un utente malintenzionato o un attaccante può creare una richiesta all'endpoint di autorizzazione utilizzando il tipo di concessione "authorization code" e specificare una URI di reindirizzamento manipolata tramite il parametro "redirect_uri". Ciò può indurre il server di autorizzazione a reindirizzare lo user-agent del proprietario della risorsa verso una URI controllata dall'attaccante, con il codice di autorizzazione divulgato. Questa vulnerabilità espone le applicazioni che soddisfano tutti i seguenti requisiti: agire nel ruolo di Authorization Server (ad es. @EnableAuthorizationServer) e utilizzare il DefaultRedirectResolver nell'AuthorizationEndpoint. Questa vulnerabilità non espone le applicazioni che: agiscono nel ruolo di Authorization Server e utilizzano un'implementazione di RedirectResolver diversa da DefaultRedirectResolver, agiscono esclusivamente nel ruolo di Resource Server (ad es. @EnableResourceServer), agiscono esclusivamente nel ruolo di Client (ad es. @EnableOAuthClient).
Fonti
2Spring Security OAuth 2.3 Redirezione Aperta Analisi e Riproduzione
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.