V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2020-7692
DEB
ВысокийПодтвержденаЭксплойт есть

Поддержка PKCE реализована не в соответствии с RFC для OAuth 2.0 для Native Apps. Без использования PKCE авторизационного кода, возвращаемо…

CVSS
7.4
Высокий
EPSS
0.00
p22
Опубликовано
2020-01-01
Обновлено
2020-01-01
Описание

Поддержка PKCE реализована не в соответствии с RFC для OAuth 2.0 для Native Apps. Без использования PKCE авторизационного кода, возвращаемого сервером авторизации, недостаточно для гарантии того, что клиент, который выдал первоначальный запрос авторизации, является тем, кто будет авторизован. Злоумышленник может получить код авторизации, используя вредоносное приложение на стороне клиента, и использовать его для получения авторизации для защищенного ресурса. Это влияет на пакет com.google.oauth-client:google-oauth-client до версии 1.31.0.

Теги · CWE
Без аутентификации
CWE-285
CWE-863
CAPEC-1
CAPEC-5
CAPEC-13
CAPEC-17
CAPEC-39
CAPEC-45
CAPEC-51
CAPEC-59
CAPEC-60
CAPEC-76
CAPEC-77
CAPEC-87
CAPEC-104
CAPEC-127
CAPEC-402
CAPEC-647
CAPEC-668
Затронутые продукты
Oauth_client_library_for_java < 1.31.0
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Хронология
2020-01-01
Опубликована
2020-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p22
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Проверки Сканер-ВС
CVE-2020-7692
github-poc · https://github.com/dawetmaster/CVE-2020-7692-google-oauth-java-client-vulnerable
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
google-oauth-client-javaОтслеживается
jenkins-2-pluginsОтслеживается
jenkins-2-pluginsОтслеживается
jenkins-2-pluginsОтслеживается
jenkins-2-pluginsОтслеживается
jenkins-2-pluginsОтслеживается
oauth_client_library_for_java*Отслеживается
Источники данных
DEB
CVE
RED
UBU