Asayomu Tech
注目★★★★★GitHub Advisory

AshAuthentication に OAuth2/OIDC でのアカウント乗っ取り脆弱性、メールアドレス照合の設計欠陥

30秒で把握

  • 1AshAuthentication の OAuth2/OIDC がメール単独でユーザ照合、`iss`/`sub` クレーム無視で OIDC 仕様違反
  • 2未認証攻撃者が被害者メールで任意プロバイダに登録すると被害者ローカルアカウントに自動昇格
  • 3本番運用中のシステムはメール公開状況と OAuth/OIDC 設定を確認、修正パッチ適用までの対応検討

要約

AshAuthentication の OAuth2/OIDC 戦略が OpenID Connect 仕様に違反し、`iss`/`sub` クレーム組み合わせではなくメールアドレス単独でユーザを照合していた。攻撃者が被害者のメールアドレスで任意の OAuth プロバイダにアカウント登録すると、被害者の既存ローカルアカウントに自動マッピングされ、完全な権限奪取が可能だ。メール検証なしのプロバイダや、メール再利用可能なプロバイダを使えば容易に実行できる。

あなたへの影響

AshAuthentication を本番運用する場合、ユーザメールが外部に露出していないか確認し、OAuth/OIDC 統合の有効化状況を即座にレビューする必要があります。

推奨:修正パッチ提供を確認してから統合継続の判断を。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。