Auth0 AD/LDAP 连接器(6.5.0 及更早版本)的管理面板在本地回环接口上监听,且无需身份验证。这使得宿主机上的本地低权限用户或进程能够在无凭证的情况下访问该面板的管理端点。通过这些端点,本地用户可以读取配置详情(包括明文存储的 Active Directory 服务账户凭据),并且可以修改连接器的设置。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Auth0 | Auth0 AD/LDAP Connector | 0 ~ 6.5.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-85982 | 9.0 CRITICAL | Auth0 连接器存储型XSS漏洞 |
| CVE-2026-85983 | 7.8 HIGH | Auth0 AD/LDAP连接器本地权限提升漏洞 |
| CVE-2026-84685 | 6.5 MEDIUM | auth0 SDK Web版 凭证缓存隔离缺陷 |
暂无评论