HIGH🇬🇧 English

CVE-2026-67345

MaxKey: kradzież kodów autoryzacji OAuth 2.0 przez fałszywy redirect_uri

CVSS 8.5v4.0pub. 2026-07-30

MaxKey w wersjach do 4.1.12 zawiera błąd w walidacji redirect URI w metodzie DefaultRedirectResolver.hostMatches(), który pozwala zdalnym atakującym na przechwycenie kodów autoryzacji OAuth 2.0. Podatność jest groźna, ponieważ umożliwia przejęcie tożsamości ofiary bez konieczności posiadania jej hasła.

Pokaż oryginał (EN)

MaxKey through 4.1.12, fixed in commit ddbb72f, contains an insufficient redirect URI validation vulnerability in DefaultRedirectResolver.hostMatches() that allows remote attackers to hijack OAuth 2.0 authorization codes by supplying a crafted redirect_uri whose hostname suffix matches a registered URI without proper dot-boundary anchoring. Attackers who control a domain ending with the registered redirect URI hostname can social-engineer victims into clicking a crafted authorization URL, causing the authorization code to be issued to the attacker-controlled URI and exchanged for an access token granting access to the victim's identity.

🤖 Analiza AI
Jak działa

Metoda hostMatches() sprawdza, czy nazwa hosta w redirect_uri kończy się sufiksem zarejestrowanego URI, lecz nie wymusza odpowiedniego ograniczenia na granicy segmentów domeny (brak tzw. dot-boundary anchoring). Atakujący, który kontroluje domenę kończącą się tym samym sufiksem co zarejestrowany redirect URI (np. evil-example.com zamiast example.com), może skonstruować złośliwy URL autoryzacyjny. Gdy ofiara kliknie taki link, serwer autoryzacyjny wydaje kod autoryzacji na URI kontrolowany przez atakującego. Atakujący wymienia następnie przechwycony kod na token dostępu, uzyskując dostęp do konta ofiary.

Skutki

Atakujący może przejąć konto ofiary przez uzyskanie ważnego tokenu dostępu OAuth 2.0, co prowadzi do pełnego naruszenia poufności i integralności danych tożsamościowych ofiary.

Mitygacja

Należy zaktualizować MaxKey do wersji zawierającej fix z commitu ddbb72fb24ab8e66aa422fb14b1177330bcffb45 lub zastosować ten commit ręcznie. Szczegóły dostępne w referencjach producenta na GitHub.

Kogo dotyczy

MaxKey w wersjach do 4.1.12 włącznie; podatność naprawiona w commicie ddbb72f.

Uwagi

Podatność wymaga interakcji użytkownika (kliknięcia spreparowanego linku) — element social engineering jest warunkiem koniecznym do przeprowadzenia ataku. Szczegóły techniczne oraz dowód koncepcji zostały opublikowane w serwisie VulnCheck.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje