CVE-2026-72887: Net::OAuth::Client umożliwia ciche obniżenie wersji OAuth 1.0a do OAuth 1.0
CVE-2026-72887 pozwala na ciche obniżenie OAuth 1.0a do 1.0 w Net::OAuth::Client, narażając na atak session fixation. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Net::OAuth::Client dla Perla w wersjach przed 0.32 możliwe jest ciche obniżenie protokołu OAuth 1.0a do OAuth 1.0 podczas wywołania get_request_token, co pozwala na atak typu session fixation. Brak potwierdzenia callback powoduje pominięcie mechanizmu oauth_verifier, umożliwiając atakującemu przejęcie sesji użytkownika.
Wpływ biznesowy
Ta luka bezpieczeństwa stwarza ryzyko przejęcia sesji użytkownika poprzez atak session fixation, co może prowadzić do nieautoryzowanego dostępu do konta użytkownika u dostawcy usługi. Operatorzy systemów korzystających z Net::OAuth::Client powinni traktować tę podatność jako krytyczną ze względu na wysoki współczynnik CVSS 9.8 i potencjalne poważne konsekwencje dla bezpieczeństwa danych i usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Net::OAuth::Client i wdrożenie najnowszej wersji, która eliminuje tę podatność. W międzyczasie ogranicz ekspozycję usług korzystających z OAuth, monitoruj logi pod kątem nietypowych żądań tokenów oraz weryfikuj konfigurację callbacków. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.