# N/A
## 概述
在 One Identity OneLogin 2025.3.0 之前版本中,通过 OIDC 的 GET Apps API v2 接口会错误返回客户端密钥(Client Secret),而该密钥通常仅应在首次创建应用时返回。
## 影响版本
- 受影响版本:One Identity OneLogin 2025.3.0 之前版本
## 细节
- **漏洞接口**:GET Apps API v2
- **问题**:在无授权访问限制的情况下,该接口返回 OIDC 客户端密钥
- **预期行为**:客户端密钥应仅在应用首次创建时返回
- **实际行为**:任何对 API 有访问权限的用户可通过 GET 请求反复获取客户端密钥
## 影响
攻击者可通过调用该接口获取 OIDC 客户端密钥,可能导致:
- 会话窃取或身份冒用
- 敏感信息泄露
- 对集成应用的身份认证机制造成威胁
# | POC 描述 | 源链接 | 神龙链接 |
---|
暂无评论