Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08351

Опубликовано: 21 нояб. 2023
Источник: fstec
CVSS3: 8.7
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость конфигурации «Allow Subdomains» платформы авторизации OAuth2 связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и перенаправить пользователя на произвольный URL-адрес

Вендор

ownCloud

Наименование ПО

OAuth2

Версия ПО

до 0.6.1 (OAuth2)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://owncloud.com/security-advisories/subdomain-validation-bypass/
Компенсирующие меры:
При невозможности обновления, следует отключить опцию «Allow Subdomains» («Разрешить поддомены»).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 18%
0.00058
Низкий

8.7 High

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 8.7
nvd
около 2 лет назад

An issue was discovered in ownCloud owncloud/oauth2 before 0.6.1, when Allow Subdomains is enabled. An attacker is able to pass in a crafted redirect-url that bypasses validation, and consequently allows an attacker to redirect callbacks to a Top Level Domain controlled by the attacker.

CVSS3: 8.7
github
около 2 лет назад

An issue was discovered in ownCloud owncloud/oauth2 before 0.6.1, when Allow Subdomains is enabled. An attacker is able to pass in a crafted redirect-url that bypasses validation, and consequently allows an attacker to redirect callbacks to a Top Level Domain controlled by the attacker.

EPSS

Процентиль: 18%
0.00058
Низкий

8.7 High

CVSS3

7.1 High

CVSS2