【漏洞通告】Google-OAuth-Java-Client身份驗證繞過漏洞(CVE-2021-22573)

發布時間 2022-05-20
 

0x00 漏洞概述

CVE   ID

CVE-2021-22573

發現時間

2022-05-20

類      型

身份驗證繞過

等      級

高危

遠程利用

影響范圍


攻擊復雜度

用戶交互

PoC/EXP


在野利用


 

0x01 漏洞詳情

Google OAuth Client Library for Java是Google開發的一個強大且易于使用的開源Java庫,用于OAuth 1.0a和OAuth 2.0授權標準。該Java庫旨在與網絡上的任何OAuth服務一起使用,而不僅僅是Google API,它是建立在Google HTTP Client Library for Java之上的。

2022年4月13日,Google修復了Google-OAuth-Java-Client中的一個身份驗證繞過漏洞(CVE-2021-22573),該漏洞的CVSSv3評分為8.7。

由于IDToken 驗證程序無法驗證令牌是否正確簽名,Google-OAuth-Java-Client中存在身份驗證繞過漏洞,可以通過提供具有自定義Payload的受損令牌通過客戶端的驗證。

此外,該Java 庫基于Google HTTP Client Library for Java構建,可以獲取對 Web 上支持 OAuth 授權標準的任何服務的訪問令牌。

 

影響范圍

Google-OAuth-Java-Client版本 < v1.33.3


0x02 安全建議

此漏洞已于2022年4月修復,受影響的用戶可以升級更新到Google-OAuth-Java-Client版本v1.33.3。

下載鏈接:

https://github.com/googleapis/google-oauth-java-client/releases

 

0x03 參考鏈接

https://github.com/googleapis/google-oauth-java-client/pull/872

https://thehackernews.com/2022/05/high-severity-bug-reported-in-googles.html

https://nvd.nist.gov/vuln/detail/CVE-2021-22573

 

0x04 版本信息

版本

日期

修改內容

V1.0

2022-05-20

首次發布

  

0x05 附錄

公司簡介

啟明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式掛牌上市,是國內極具實力的、擁有完全自主知識產權的網絡安全產品、可信安全管理平臺、安全服務與解決方案的綜合提供商。

公司總部位于北京市中關村軟件園,在全國各省、市、自治區設有分支機構,擁有覆蓋全國的渠道體系和技術支持中心,并在北京、上海、成都、廣州、長沙、杭州等多地設有研發中心。

多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。


關于我們

啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。

關注以下公眾號,獲取全球最新安全資訊:

image.png