Dans Hex.pm, un utilisateur dont la session ou l'appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.
Analyse technique
Le refresh token est signé avec les mêmes revendications iss, aud et scope que le jeton d'accès. Le service CDN autorise ensuite l'accès à partir des scopes et des revendications temporelles, sans consultation de la base de données et sans distinguer le type de jeton ; une révocation d'appartenance n'est donc pas appliquée à ce contrôle.
Impact, versions et correctif
Détection / vérification
Contrôler les téléchargements de dépôts privés effectués après une révocation d'appartenance ou de session. Rechercher les requêtes CDN autorisées avec des jetons dont le type ou l'usage ne correspond pas au flux attendu.
Action recommandée
Appliquer le correctif Hex.pm lorsqu'il est publié, révoquer les refresh tokens en circulation et vérifier que les services de distribution distinguent explicitement access tokens et refresh tokens.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).