天下漏洞,尽知其名
MEDIUM

CVE-2026-105114 OpenAM 反射型跨站脚本漏洞

影响攻击者可在受害者浏览器中执行任意 JavaScript

AI 研判

OpenAM 16.1.3 之前版本的 OAuth2 授权错误页面存在反射型跨站脚本漏洞。未认证攻击者可通过构造带有重复参数的 /oauth2/authorize 链接,使参数未经编码即被渲染到页面中,从而注入并执行脚本。

影响范围

OpenAM

OpenAM 16.1.3 之前的版本受影响,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为反射型 XSS,成因是 OAuth2 授权错误页面未对用户可控参数进行输出编码。攻击者构造包含重复参数的 /oauth2/authorize 链接诱导受害者访问,脚本即在 OpenAM 源下执行,可窃取会话或跳转至钓鱼页面。

利用条件与风险

利用需诱导受害者点击恶意链接,无需认证即可触发;可借助受害者已有会话实施操作或钓鱼,实战风险中等。

修复建议

升级至 OpenAM 16.1.3 或更高版本;临时缓解可对 OAuth2 授权错误页面参数进行输出编码,并部署 WAF 过滤恶意请求。

原始情报

OpenAM before 16.1.3 contains a reflected cross-site scripting vulnerability that allows unauthenticated attackers to inject script by supplying crafted parameters rendered unencoded on the OAuth2 authorization error page. Attackers can lure victims to a crafted /oauth2/authorize link with repeated parameters to run JavaScript in the OpenAM origin, acting within existing sessions or redirecting to phishing pages.