Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo org/mitre/oauth2/web/OAuthConfirmationController.java en los parámetros de petición HTTP en la implementación del servidor OpenID Connect para MITREid Connect (CVE-2021-27582)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/02/2021
Última modificación:
02/12/2022

Descripción

El archivo org/mitre/oauth2/web/OAuthConfirmationController.java en la implementación del servidor OpenID Connect para MITREid Connect versiones hasta 1.3.3, contiene una vulnerabilidad de Asignación Masiva (también se conoce como Autobinding). Esto surge debido al uso no seguro de la anotación @ModelAttribute durante el flujo de autorización de OAuth, en el que los parámetros de petición HTTP afectan a una autorización de petición

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitreid:connect:*:*:*:*:*:*:*:* 1.3.3 (incluyendo)