Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fastapi-sso (CVE-2025-14546)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
19/12/2025
Última modificación:
05/10/2026

Descripción

Las versiones del paquete fastapi-sso anteriores a la 0.19.0 son vulnerables a la falsificación de petición en sitios cruzados (CSRF) debido a la validación incorrecta del parámetro de estado de OAuth durante la devolución de llamada de autenticación. Si bien el método get_login_url permite la generación de estado, no persiste el estado ni lo vincula a la sesión del usuario. En consecuencia, el método verify_and_process acepta el estado recibido en los parámetros de consulta sin verificarlo contra un valor local de confianza. Esto permite a un atacante remoto engañar a una víctima para que visite una URL de devolución de llamada maliciosa, lo que puede resultar en que la cuenta del atacante se vincule a la cuenta interna de la víctima.