漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Vaultwarden: SSO Email Auto-Link Can Bind an Existing Local Account to an Attacker-Controlled IdP Identity
Vulnerability Description
Vaultwarden is a Bitwarden-compatible server written in Rust. Prior to 1.36.0, Vaultwarden's SSO login flow checked the IdP email_verified claim only for new-user creation and not when SSO_SIGNUPS_MATCH_EMAIL=true linked an IdP identity to an existing local account, allowing an attacker-controlled IdP identity asserting a victim email address to bind to and authenticate as that account. This issue is fixed in version 1.36.0.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L
Vulnerability Type
访问控制不恰当
Vulnerability Title
dani-garcia vaultwarden 权限许可和访问控制问题漏洞
Vulnerability Description
dani-garcia vaultwarden是dani-garcia个人开发者开源的一个密码管理服务。 dani-garcia vaultwarden 1.36.0之前版本存在权限许可和访问控制问题漏洞,该漏洞源于SSO登录流程仅对新用户创建时检查IdP email_verified声明,而未在SSO_SIGNUPS_MATCH_EMAIL=true时将IdP身份链接到现有本地账户时进行检查,导致攻击者控制的IdP身份可以断言受害者电子邮件地址并绑定到该账户进行身份验证。
CVSS Information
N/A
Vulnerability Type
N/A