Une redirection HTTP à `Location` commençant par `//` peut faire envoyer l’en-tête `Authorization: Bearer` vers un hôte contrôlé par un attaquant, divulguant le jeton d’accès. Les versions `oauth2` de 0.4.0 à 2.0.21 sont concernées ; mettre à jour vers la version 2.0.22 ou ultérieure.
Source : Debian LTS — DLA-4822-1 ruby-oauth2 security update
Analyse technique
La résolution d’une redirection relative au protocole peut remplacer l’autorité de la requête ; le client réutilise alors l’en-tête porteur du jeton vers l’hôte de destination. La faille peut également permettre des requêtes côté serveur vers une destination contrôlée par l’attaquant.
Impact, versions et correctif
Action recommandée
Mettre à jour `oauth2` vers la version 2.0.22 ou ultérieure ; vérifier les applications utilisant les versions concernées.
Sources
Priorisation DFS : P3 · 1 source(s).