漏洞标题
N/A
漏洞描述信息
在SimpleSAMLphp 1.15.4 之前,Saml2库中的HTTPRedirect.php在签名验证工具中有误检查返回值,导致攻击者可以通过在验证过程中强制错误来将无效签名视为有效。这可能是由于对PHP功能的依赖,该功能将-1错误代码解释为true布尔值。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
HTTPRedirect.php in the saml2 library in SimpleSAMLphp before 1.15.4 has an incorrect check of return values in the signature validation utilities, allowing an attacker to get invalid signatures accepted as valid by forcing an error during validation. This occurs because of a dependency on PHP functionality that interprets a -1 error code as a true boolean value.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
SimpleSAMLphp saml2库安全漏洞
漏洞描述信息
SimpleSAMLphp是一套实现了SAML 2.0服务提供者和标识提供者功能的PHP身份验证应用程序。SAML2 library是其中的一个安全声明标记语言库。 SimpleSAMLphp 1.15.4之前版本中的SAML2库的HTTPRedirect.php文件存在安全漏洞,该漏洞源于在签名验证实用程序中,程序没有正确的验证返回值。攻击者可利用该漏洞使设备接受无效签名,并将其视为有效。
CVSS信息
N/A
漏洞类别
授权问题