Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo "OpenID Connect Relying Party and OAuth 2.0 Resource Server" para el servidor HTTP de Apache (CVE-2017-6062)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
02/03/2017
Última modificación:
20/04/2025

Descripción

El módulo "OpenID Connect Relying Party and OAuth 2.0 Resource Server" (también conocido como mod_auth_openidc) en versiones anteriores a 2.1.5 para el servidor HTTP de Apache no omite cabeceras OIDC_CLAIM_ y OIDCAuthNHeader en una configuración "OIDCUnAuthAction pass", lo que permite a atacantes remotos eludir la autenticación a través de tráfico HTTP manipulado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openidc:mod_auth_openidc:*:*:*:*:*:*:*:* 2.1.4 (incluyendo)