Team-alembic AshAuthentication의 스푸핑에 의한 인증 우회 취약성으로 인해 OAuth2/OIDC 로그인을 통해 로컬 사용자의 계정 탈취가 허용됩니다. AshAuthentication의 OAuth2 및 OIDC 제품군 전략은 OpenID Connect iss/sub 클레임 조합이 아닌 이메일 주소(이메일 필드의 upsert 또는 사용자 정의 로그인 필터)를 통해 로컬 사용자를 일치시켰습니다. OpenID Connect Core §5.7에 따라 iss/sub만이 최종 사용자를 고유하고 안정적으로 식별합니다. 이메일을 포함한 다른 클레임은 사용해서는 안 됩니다.
Team-alembic AshAuthentication의 스푸핑에 의한 인증 우회 취약성으로 인해 OAuth2/OIDC 로그인을 통해 로컬 사용자의 계정 탈취가 허용됩니다.
AshAuthentication의 OAuth2 및 OIDC 제품군 전략은 OpenID Connect iss/sub 클레임 조합이 아닌 이메일 주소(이메일 필드의 upsert 또는 사용자 정의 로그인 필터)를 통해 로컬 사용자를 일치시켰습니다. OpenID Connect Core §5.7에 따라 iss/sub만이 최종 사용자를 고유하고 안정적으로 식별합니다. 이메일을 포함한 다른 클레임은 고유 식별자로 사용되어서는 안 됩니다.
확인되지 않은 이메일, 재사용된 이메일 또는 email_verified: false인 계정을 포함하여 피해자의 이메일을 표시하는 공급자 로그인은 피해자의 기존 로컬 계정으로 확인되어 로그인됩니다. 피해자의 이메일로 승인된 OAuth 공급자에 계정을 등록할 수 있는(또는 공급자 측 이메일 재사용 또는 회수의 혜택을 받는) 인증되지 않은 공격자는 피해자의 전체 로컬 권한을 얻습니다.
수정 사항은 사용자 ID 리소스에 저장된 (전략, 하위) ID로 사용자를 확인하고 공급자의 email_verified 클레임이 신뢰할 수 있는 경우(trust_email_verified?) 이메일을 통해 새 하위를 기존 로컬 계정에만 연결합니다.
이 문제는 0.1.0 이전 4.14.0 및 5.0.0-rc.0 이전 5.0.0-rc.10의 ash_authentication에 영향을 미칩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 92.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 92.00 |
VPI 공식 vpi-v1 기준