天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-71575 OidcClientCodeRequestFilter 认证新鲜度校验绕过漏洞

影响攻击者可绕过强制重新认证策略,使用任意陈旧会话访问受保护资源

MEDIUM
暂无 CVSS 评分
AI 研判

OidcClientCodeRequestFilter 中的 max_age 认证新鲜度检查因毫秒/秒单位不匹配以及比较极性反转而完全失效。任何使用 setMaxAgeOffset 强制重新认证的依赖方都会静默接受任意时长的会话,从而绕过 step-up 认证策略。

影响范围

OidcClientCodeRequestFilter

使用 OidcClientCodeRequestFilter 并配置 setMaxAgeOffset 的依赖方;受影响版本范围暂无公开信息,修复版本为 4.2.4、4.1.9 和 3.6.13。

漏洞详情

该漏洞属于认证绕过类问题。max_age 用于限制会话自认证以来的最大有效时长,但代码在比较时将毫秒与秒混用,且判断条件方向写反,导致检查逻辑恒为通过。结果是无论会话多旧,过滤器都不会触发重新认证,攻击者可借此维持长期会话或利用被窃取的旧会话。

利用条件与风险

利用前提是目标依赖方启用了 setMaxAgeOffset 并依赖 max_age 实施 step-up 认证;实战中可导致高敏感操作所需的二次认证被绕过,风险较高。

修复建议

官方建议升级至 4.2.4、4.1.9 或 3.6.13 版本以修复该问题;在升级前,可考虑在应用层额外校验认证时间或缩短会话有效期作为临时缓解。

原始情报

The max_age authentication-freshness check in OidcClientCodeRequestFilter was inoperative due to a milliseconds/seconds unit mismatch and an inverted comparison polarity. Any relying party using setMaxAgeOffset to enforce re-authentication would silently accept sessions of any age, bypassing step-up authentication policies. Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which fix this issue.