VU#492466: Logto Identity Plat... ノート

VU#492466: Logto Identity Platform has authentication and authorization failures in core protocol handling

認証およびアクセス管理システムであるLogtoは、認証および認可パイプラインにおいて複数の脆弱性を抱えています。これらの欠陥は、OIDC、OAuth 2.1、およびSAMLを使用するSaaSおよびAIアプリケーションのセキュリティを弱体化させます。一つの脆弱性により、メールアドレスを確認せずにSSO IDを既存のアカウントにリンクさせることでアカウント乗っ取りが可能になります。別の脆弱性により、OIDCにおけるnonce検証をバイパスでき、リプレイ攻撃を可能にする可能性があります。LogtoはSAMLセッションの処理も不適切であり、個別の検索と削除ステップにより、リプレイされたアサーションが複数のサインインを承認することを許可します。SAML Conditionsチェックをバイパスすることで、攻撃者は偽造またはリプレイされたアサーションに対する時間ベースの検証を回避できます。重要なことに、LogtoはSSOログインに対してMFAを強制しないため、フェデレーションされたアカウントがローカルセキュリティをバイパスすることを許可します。SSOフローにおける一貫性のない属性比較は、不正確なID解決と意図しないアカウントのリンクにつながる可能性があります。これらの問題は集合的に不正アクセスへの経路を作り出し、アカウントの所有権とセッションの整合性を侵害します。パッチが利用可能になるまで、管理者はメールプロビジョニングを慎重に管理し、ソーシャルSAMLコネクタを避け、アップストリームIdPでMFAを強制することでリスクを軽減できます。