CVE-2021-44878

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

7.5высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

CVSS 2.0
5.0

Вектор: AV:N/AC:L/Au:N/C:N/I:P/A:N

Описание

Если провайдер OpenID Connect поддерживает алгоритм “none” (т. е. токены без подписи), pac4j v5.3.0 (и более ранние версии) не отклоняет его без явной конфигурации со своей стороны или для типа ответа “idtoken”, что небезопасно и нарушает спецификацию OpenID Core. Алгоритм “none” не требует проверки подписи при проверке ID-токенов, что позволяет злоумышленнику обойти проверку токенов, внедрив неправильно сформированный ID-токен, используя “none” в качестве значения ключа “alg” в заголовке с пустым значением подписи.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-347

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: pac4j

Продукт: pac4j

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*",      "versionEndExcluding": "4.5.5",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:pac4j:pac4j...

Источник: nvd