VU#492466:Logto 身份平台在核心协议处理中存在身份验证和授权失败问题
Logto 是一个身份与访问管理系统,其身份验证和授权管道存在多种漏洞。这些缺陷削弱了使用 OIDC、OAuth 2.1 和 SAML 的 SaaS 及 AI 应用的安全性。其中一个漏洞允许通过将 SSO 身份链接到现有账户且未验证电子邮件的方式实施账户接管。另一个漏洞允许绕过 OIDC 中的 nonce 验证,可能引发重放攻击。Logto 还错误处理 SAML 会话,由于查找和删除步骤分离,导致重放的断言可授权多次登录。绕过 SAML 条件检查允许攻击者规避对伪造或重放断言的时间验证。关键的是,Logto 未对 SSO 登录强制实施多因素认证(MFA),致使联邦账户可绕过本地安全策略。SSO 流程中属性比较不一致可能导致身份解析错误和非预期的账户链接。这些问题共同构成了未经授权的访问路径,危及账户所有权和会话完整性。在补丁可用之前,管理员可通过谨慎管理电子邮件配置、避免使用社交 SAML 连接器,并在上游身份提供商处强制实施 MFA 来缓解风险。