Vulnerabilidad en tinyauth de steveiliop56 (CVE-2026-32245)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
19/03/2026
Descripción
Tinyauth es un servidor de autenticación y autorización. Anterior a la 5.0.3, el endpoint de token OIDC no verifica que el cliente que intercambia un código de autorización sea el mismo cliente al que se le emitió el código. Un operador de cliente OIDC malicioso puede intercambiar el código de autorización de otro cliente usando sus propias credenciales de cliente, obteniendo tokens para usuarios que nunca autorizaron su aplicación. Esto viola la Sección 4.1.3 del RFC 6749. Esta vulnerabilidad se corrige en la 5.0.3.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tinyauth:tinyauth:*:*:*:*:*:*:*:* | 5.0.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



