CVE-2026-105116 OpenAM 跨站脚本漏洞
影响攻击者可在 OpenAM 源下执行脚本,导致会话或凭据泄露
OpenAM 16.1.3 之前版本存在一处潜在的跨站脚本缺陷,SAML 消息、relay state 与目标 URL 未经编码即被写入负载均衡 cookie bounce 自动提交页面。在启用 cookieHashRedirectEnabled 且该页面可访问的情况下,构造的请求可能在 OpenAM 源下执行脚本。
影响范围
OpenAM 16.1.3 之前的版本;具体受影响版本范围暂无更详细信息。
漏洞详情
漏洞类型为跨站脚本(XSS),成因是负载均衡 cookie bounce 自动提交页面未对 SAML 消息、relay state 和目标 URL 做输出编码。攻击者可通过构造包含恶意脚本的请求参数,使页面在受害者浏览器中执行脚本。不过官方说明指出,已发布版本中存在一个无关的 HTTP 500 错误,阻止了该漏洞的实际利用。
利用条件与风险
利用前提是 cookieHashRedirectEnabled 已启用且相关页面可被访问;由于已发布版本存在 HTTP 500 错误阻断,实战可利用性受限,但配置或版本变化后风险可能上升。
修复建议
建议升级至 OpenAM 16.1.3 或更高版本;若无法立即升级,可评估关闭 cookieHashRedirectEnabled 或限制相关页面的外部访问作为临时缓解。暂无其他公开修复细节。
OpenAM before 16.1.3 contains a latent cross-site scripting defect that places the SAML message, relay state and target URL unencoded into the load-balancer cookie bounce auto-submit page. If reachable with cookieHashRedirectEnabled set, crafted requests could execute script in the OpenAM origin, though an unrelated HTTP 500 failure prevents exploitation in released versions.