高危 | Google-OAuth-Java-Client身份验证绕过漏洞

VSole2022-05-20 14:38:13

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

未知

0x02

漏洞描述

Google OAuth Client Library for Java是Google开发的一个强大且易于使用的开源Java库,用于OAuth 1.0a和OAuth 2.0授权标准。

2022年4月13日,Google修复了Google-OAuth-Java-Client中的一个身份验证绕过漏洞。漏洞编号:CVE-2021-22573 ,漏洞威胁等级:高危,漏洞评分:8.7。

Google-OAuth-Java-Client身份验证绕过漏洞

Google-OAuth-Java-Client 身份验证绕过漏洞

漏洞编号

CVE-2021-22573

漏洞类型

身份验证绕过

漏洞等级

高危(8.7)

公开状态

未知

在野利用

未知

漏洞描述

该漏洞是由于IDToken 验证程序无法验证令牌是否正确签名而存在的,攻击者可以通过提供具有自定义Payload的受损令牌通过客户端的验证。

0x03

漏洞等级

风险级别

CVSS评分

高危

8.7

攻击方式

攻击复杂性

网络

所需权限

用户交互

需要

机密影响

完整性影响

高危

可用性影响

范围影响

更改

0x04

影响版本

Google-OAuth-Java-Client <1.33.3

0x05

修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:Google-OAuth-Java-Client 1.33.3,下载链接如下:

https://github.com/googleapis/google-oauth-java-client/releases

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

信息安全oauth
本作品采用《CC 协议》,转载必须注明作者和本文链接
2018年1月21日,国家信息安全漏洞共享平台(CNVD)接收了OAuth 2.0存在第三方帐号快捷登录授权劫持漏洞(CNVD-C-2018-06621)。综合利用上述漏洞,攻击者可通过登录受害者账号,获取存储在第三方移动应用上的敏感信息。由于OAuth广泛应用于微博等社交网络服务,漏洞一旦被黑客组织利用,可能导致用户隐私信息泄露。
人们还看到,一些安全主管因隐瞒数据泄露而被判入狱。他们还需要报告安全事件并制定应对计划。Lehmann表示,企业开始加大力度跟踪开源软件,因为他们发现对他们使用的软件的来源和质量进行未经验证的信任会造成损害。Iqbal认为,一个良好的AppSec程序应该是软件开发生命周期的一部分。2023年,防范这些威胁仍将是一个复杂的过程。
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
以下为信息安全各个方向涉及的面试题,星数越多代表问题出现的几率越大,没有填答案是希望大家如果不懂能自己动手找到答案,祝各位都能找到满意的工作:) 注:做这个List的目标不是全,因为无论如何都不可能覆盖所有的面试问题,更多的还是希望由点达面,查漏补缺。
本期关键基础设施安全资讯周报共收录安全资讯31篇。点击文章,快速阅读最新资讯。
Munro补充说,企业应该调整心态,积极主动地为即将到来的法规做好准备。应该更好地跟踪开源软件2021年底爆发的Log4j安全危机在2022年持续了几乎一整年,影响了全球数以万计的组织。到2023年,防范此类威胁仍将是一个复杂的过程。网络安全保险需求可能会继续增加近年来,网络安全保险已成为必需品,但保费却有所增加。此外,组织还面临着保险公司的更多审查,以确定风险领域。
如今,数据已成为新兴的生产要素,是国家基础性和战略性资源,随之而产生的数据安全需求也愈发凸显。自2021年初,国家网信办、工信部、公安部等多部门对数据安全、网络信息安全等涉及到国家安全的领域密集出台相关监管措施,从上至下编织起“数据安全”和“网络安全”两张大网。
一篇来自Security Week的文章,讨论凭证泄漏导致的API漏洞不断增长。最近的一项调查发现,超过一半的美国专业人士曾遭受过API漏洞,但77%人认为他们的组织有效地管理了API令牌。这听起来有点矛盾,因为很多专业人士对他们的凭证管理很有信心,但还是会发生凭证相关的API漏洞情况。
一、发展动向热讯
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
VSole
网络安全专家