VU#492466: Платформа идентификации Logto имеет сбои аутентификации и авторизации при обработке основного протокола
Logto, система управления идентификацией и доступом, имеет ряд уязвимостей в своем конвейере аутентификации и авторизации. Эти недостатки ослабляют безопасность SaaS и AI-приложений, использующих OIDC, OAuth 2.1 и SAML. Одна из уязвимостей позволяет захватить учетную запись, связывая идентификаторы SSO с существующими учетными записями без проверки электронной почты. Другая позволяет обойти проверку nonce в OIDC, что потенциально может привести к атакам повторного воспроизведения. Logto также некорректно обрабатывает сеансы SAML, позволяя повторно воспроизведенным утверждениям авторизовать несколько входов из-за раздельных этапов поиска и удаления. Обход проверок условий SAML позволяет злоумышленникам обойти временную валидацию поддельных или повторно воспроизведенных утверждений. Важно отметить, что Logto не обеспечивает принудительное применение многофакторной аутентификации (MFA) для входов через SSO, что позволяет федеративным учетным записям обходить локальную безопасность. Несогласованные сравнения атрибутов в потоках SSO могут привести к неправильному разрешению идентификации и непреднамеренному связыванию учетных записей. Эти проблемы в совокупности создают пути для несанкционированного доступа, компрометируя владение учетной записью и целостность сеанса. До появления исправлений администраторы могут снизить риски, тщательно управляя предоставлением электронной почты, избегая социальных коннекторов SAML и применяя MFA на вышестоящих поставщиках удостоверений (IdP).