OpenBao tem XSS Refletido (Reflected XSS) na sua mensagem de erro de autenticação OIDC
Plataforma
go
Componente
github.com/openbao/openbao
Corrigido em
0.0.0-20260325133417-6e2b2dd84f0e
### Impacto Instalações OpenBao que têm um método de autenticação OIDC/JWT ativado e uma role com `callback_mode=direct` configurado são vulneráveis a XSS através do parâmetro `error_description` na página para uma autenticação falhada. Isto permite a um atacante aceder ao token usado na Web UI por uma vítima. ### Patches O parâmetro `error_description` foi substituído por uma mensagem de erro estática na v2.5.2 ### Workarounds A vulnerabilidade pode ser mitigada removendo quaisquer roles com `callback_mode` definido para `direct`.
Como corrigir
Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.
Monitore suas dependências automaticamente
Receba alertas quando novas vulnerabilidades afetarem seus projetos.
Começar grátis