MaxKey 4.1.12 DefaultRedirectResolver OAuth 授权码窃取漏洞 漏洞概述 MaxKey 4.1.12 及更早版本存在一个默认重定向解析器(DefaultRedirectResolver)的 OAuth 授权码窃取漏洞。攻击者可以通过构造恶意重定向 URI,利用该漏洞窃取 OAuth 2.0 授权码,从而获取用户的访问令牌。 影响范围 受影响版本:MaxKey 4.1.12 及更早版本 CVE 编号:CVE-2026-67345 CVSS 评分:8.5 CVSS 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N 修复方案 修复版本:MaxKey 4.1.13 及更新版本 修复提交:Patch Commit 描述 MaxKey 4.1.12 及更早版本中的 DefaultRedirectResolver.hostMatches() 方法存在一个不充分的重定向 URI 验证漏洞。攻击者可以通过提供一个构造的重定向 URI,其主机名后缀匹配一个已注册的 URI,但没有正确地进行点边界锚定。攻击者可以控制一个以注册重定向 URI 主机名结尾的域名,并通过社会工程学手段诱骗受害者点击一个构造的授权 URL,导致授权码被颁发给攻击者控制的 URI,并交换为访问令牌,从而获得受害者的身份访问权限。 参考 Researcher Disclosure Patch Commit 贡献者 George Chen