OIDC::Lite versões através de 0.12.1 para Perl permitir a verificação da assinatura do ID Token através de uma lista de acedentes do algoritmo controlado por token em verificação. Quando o chamador não fixar um algoritmo, OIDC::Lite::Modelo::IDToken::verify define $self->alg($self->header->{alg}) do próprio cabeçalho do token e depois chama decode_jwt(token, tecla, 1, [$ self->alg]), entregando JSON::WebToken uma lista de permissões aceita- algoritmo tirada do token não confiado. Um token com gg=ninguno produz ['ninguno'], então decode_jwt retorna as reivindicações sem cheque de assinatura, e um token com gg=HS 256 é verificado com a chave pública RSA do RP como o segredo HMAC (RS para confusão HS). O Token de ID é a asserção de autenticação OpenID Connect entregue ao Partido de Confiança. Qualquer chamada que verifique um token de ID através do caminho de verificação do load(token)-> não alinhado, ou load(token, tecla) com apenas a tecla alinhada, aceita um token falso carregando reivindicações do atacante- escolhido, como sub e é autenticado como qualquer usuário. Passar um algoritmo explícito para que $ self->alg já esteja definido, contorne a lista de permissões derivada do cabeçalho e não seja afetada.
Note que a versão mais recente enviada para o CPAN é 0.10. versões posteriores estão disponíveis no repositório git. Registro de aconselhamento: GHSA-fr 32 - wcm 4 - p 6 - O que é isso? Identificadores relacionados: CVE- 2026 - 13089.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 32: 09.000 Z e lista a sua última modificação como 2026 - 07 - 27 T 18: 31: 42.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 347. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.