Уязвимость некорректной аутентификации в curl, позволяющая повторное использование OAUTH2-аутентифицированных соединений
Описание
В curl обнаружена уязвимость некорректной аутентификации, которая дает возможность повторного использования OAUTH2-аутентифицированных соединений без должной проверки того, что соединение аутентифицировано с использованием тех же учетных данных, которые заданы для передачи.
Затронутые версии ПО
- curl версии с 7.33.0 до 7.82.0 включительно
Тип уязвимости
Некорректная аутентификация
Затронутые протоколы
Уязвимость затрагивает протоколы с поддержкой SASL: SMPTP(S)
, IMAP(S)
, POP3(S)
и LDAP(S)
(только openldap
).
Ссылки
- ExploitIssue TrackingThird Party Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- ExploitIssue TrackingThird Party Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
Одновременно
Одновременно
Одновременно
Одновременно
Одновременно
Одно из
EPSS
8.1 High
CVSS3
5.5 Medium
CVSS2
Дефекты
Связанные уязвимости
An improper authentication vulnerability exists in curl 7.33.0 to and including 7.82.0 which might allow reuse OAUTH2-authenticated connections without properly making sure that the connection was authenticated with the same credentials as set for this transfer. This affects SASL-enabled protocols: SMPTP(S), IMAP(S), POP3(S) and LDAP(S) (openldap only).
An improper authentication vulnerability exists in curl 7.33.0 to and including 7.82.0 which might allow reuse OAUTH2-authenticated connections without properly making sure that the connection was authenticated with the same credentials as set for this transfer. This affects SASL-enabled protocols: SMPTP(S), IMAP(S), POP3(S) and LDAP(S) (openldap only).
An improper authentication vulnerability exists in curl 7.33.0 to and ...
An improper authentication vulnerability exists in curl 7.33.0 to and including 7.82.0 which might allow reuse OAUTH2-authenticated connections without properly making sure that the connection was authenticated with the same credentials as set for this transfer. This affects SASL-enabled protocols: SMPTP(S), IMAP(S), POP3(S) and LDAP(S) (openldap only).
EPSS
8.1 High
CVSS3
5.5 Medium
CVSS2