漏洞概述 CVE-2026-65635 Boruta动态客户端注册允许创建过度授权的OAuth客户端 弱点类型(CWE):CWE-653 - CWE-653 不正确的隔离或分区 CVSS 4.0 评分:8.3(高) 漏洞描述 在 (Elixir.Boruta.Openid 模块)中存在不正确的隔离或分区漏洞,允许攻击者通过动态客户端注册端点注册具有管理员特权的 OpenID Connect 客户端。 将调用者提供的注册参数转发到管理员客户端创建路径,而没有公共/管理员字段级白名单,因此未认证的注册者可以设置安全敏感属性,包括支持的授权类型、授权范围、PKCE 强制执行、公共刷新和撤销行为、令牌生命周期和签名设置。该库不区分元数据公共注册表允许设置和需要操作员批准的管理属性。 此漏洞与程序文件 和程序例程 、 相关联。 此问题影响 boruta 从 2.3.0 到 2.3.7 的版本。 影响范围 模块: 源文件: 例程: - - 状态:受影响 类型:server 版本:2.3.8 更改/修复:< 2.3.7 状态:受影响 类型:git 版本:95481b7866 更改/修复: - 未受影响 at 0584c654a - 未受影响 at 95619b1bea 修复方案 配置 当主机应用程序在没有信任的初始访问令牌和没有严格的服务器端白名单的情况下暴露 到网络端点时,部署易受攻击,该白名单防止调用者提供的管理属性触及底层更改集。标准控制器生成器不安装动态客户端注册路由,因此从不调用 的公共端点的部署不可利用。 变通方法 禁用动态客户端注册请求或将其限制为经过身份验证的管理员。如果动态注册必须对不受信任的调用者可用,则不要将请求参数转发到 直接。相反,在主机应用程序中构建一个新的参数映射,其中仅包含标准定义的公共元数据(如重定向 URI、客户端名称、徽标和联系人)并覆盖每个管理属性(支持的授权类型、授权范围、PKCE 标志、公共刷新和撤销标志、令牌生命周期、签名设置、令牌端点身份验证方法)与来自固定低权限服务器端配置的值,然后再调用该函数。 参考 GitHub 安全公告 OSV.dev 漏洞 GitHub 提交 GitHub 提交 致谢 发现者:Pascal Knoth 修复开发者:Pascal Knoth 分析师:Jonatan Männchen / EEF