Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d'autorisation, secrets clients, clés d'API et vérificateurs PKCE, avec Math.random() plutôt qu'une source cryptographique.
Analyse technique
Les valeurs sont issues du générateur pseudo-aléatoire xorshift128+ de V8. L'inscription dynamique OAuth expose des identifiants nouvellement générés ; la vulnérabilité décrit la possibilité de déduire l'état interne du générateur à partir de sorties consécutives, puis de prédire d'autres valeurs produites par le même mécanisme.
Impact, versions et correctif
Détection / vérification
Examiner les enregistrements de clients OAuth et les émissions de jetons pour détecter des créations inattendues, des usages anormaux de clients récents ou des authentifications provenant de contextes inhabituels.
Action recommandée
Mettre à jour Postiz dès qu'un correctif officiel est disponible, désactiver temporairement l'inscription dynamique non requise et révoquer/renouveler les secrets OAuth, clés d'API et jetons concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).