VU#492466: Logto Identity Plat... 노트

VU#492466: Logto Identity Platform has authentication and authorization failures in core protocol handling

Logto, an identity and access management system,은 인증 및 권한 부여 파이프라인에서 여러 취약점을 겪고 있습니다. 이러한 결함은 OIDC, OAuth 2.1 및 SAML을 사용하는 SaaS 및 AI 애플리케이션의 보안을 약화시킵니다. 한 가지 취약점은 이메일을 확인하지 않고 SSO ID를 기존 계정에 연결하여 계정 탈취를 허용합니다. 또 다른 취약점은 OIDC에서 nonce 검증을 우회할 수 있어 잠재적으로 재현 공격을 가능하게 합니다. Logto는 또한 SAML 세션을 잘못 처리하여 별도의 조회 및 삭제 단계로 인해 재현된 어설션이 여러 번의 로그인을 승인하도록 허용합니다. SAML Conditions 검사를 우회하면 공격자가 위조되거나 재현된 어설션에 대한 시간 기반 유효성 검사를 우회할 수 있습니다. 결정적으로 Logto는 SSO 로그인에 대한 MFA를 강제하지 않아 연합 계정이 로컬 보안을 우회할 수 있습니다. SSO 흐름에서 일관성 없는 속성 비교는 잘못된 ID 확인 및 의도하지 않은 계정 연결로 이어질 수 있습니다. 이러한 문제들은 총체적으로 무단 액세스 경로를 생성하여 계정 소유권 및 세션 무결성을 손상시킵니다. 패치가 제공될 때까지 관리자는 이메일 프로비저닝을 신중하게 관리하고, 소셜 SAML 커넥터를 피하고, 상위 IdP에서 MFA를 강제함으로써 위험을 완화할 수 있습니다.