Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro request_uri en el plugin OIDC OP para Shibboleth Identity Provider (CVE-2022-24129)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/02/2022
Última modificación:
09/02/2022

Descripción

El plugin OIDC OP versiones anteriores a 3.0.4, para Shibboleth Identity Provider permite un ataque de tipo server-side request forgery (SSRF) debido a una restricción insuficiente del parámetro request_uri. Esto permite a atacantes interactuar con servicios HTTP arbitrarios de terceros

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shibboleth:oidc_op:*:*:*:*:*:identity_provider:*:* 3.0.4 (excluyendo)