Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-22893

Опубликовано: 19 апр. 2023
Источник: nvd
CVSS3: 7.5
CVSS3: 8.2
EPSS Средний

Описание

Strapi through 4.5.5 does not verify the access or ID tokens issued during the OAuth flow when the AWS Cognito login provider is used for authentication. A remote attacker could forge an ID token that is signed using the 'None' type algorithm to bypass authentication and impersonate any user that use AWS Cognito for authentication.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*
Версия от 3.0.0 (включая) до 4.6.0 (исключая)

EPSS

Процентиль: 98%
0.66479
Средний

7.5 High

CVSS3

8.2 High

CVSS3

Дефекты

CWE-287
CWE-287

Связанные уязвимости

github
почти 3 года назад

Strapi does not verify the access or ID tokens issued during the OAuth flow

EPSS

Процентиль: 98%
0.66479
Средний

7.5 High

CVSS3

8.2 High

CVSS3

Дефекты

CWE-287
CWE-287