Hatchet corrige une vulnérabilité OAuth state de type login-CSRF et fixation de session. Un callback OAuth ultérieur portant un paramètre state vide peut être accepté après un flux OAuth antérieur réussi dans la même session.
Analyse technique
Après un callback OAuth valide, Hatchet remplace la valeur de session oauth_state_ par une chaîne vide au lieu de supprimer la clé. La vérification suivante compare alors une valeur vide et peut accepter un paramètre state vide. Cela permet d’associer la session déjà authentifiée d’une victime à une identité OAuth contrôlée par un attaquant.
Impact, versions et correctif
Action recommandée
Mettre à niveau Hatchet vers 0.91.1 ou une version ultérieure. Examiner les journaux des callbacks OAuth et les changements d’identité inattendus après authentification, en particulier pour les intégrations Google, GitHub et Slack.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).