CVE-2026-79650 Apache CXF OIDC 开放重定向漏洞
影响攻击者可将认证成功用户重定向至恶意 URL
Apache CXF 的 OIDC relying-party 组件在用户认证成功后,未校验最终解码的 URI 是否属于 RP 自身源,导致攻击者控制的 state 参数被用作重定向目标。直接编码和双重编码的外部 URL 均可触发该问题。
影响范围
Apache CXF 的 OIDC relying-party 组件,受影响版本范围暂无公开信息;官方修复版本为 4.2.4、4.1.9、3.6.13。
漏洞详情
该漏洞属于开放重定向类型。OIDC 认证流程中,攻击者可控的 state 参数被保留并在认证成功后作为跳转地址使用,且未验证解码后的 URI 是否属于本域。攻击者可构造直接编码或双重编码的外部 URL,诱导用户在登录成功后跳转至攻击者站点。
利用条件与风险
利用需诱导用户完成 OIDC 认证流程,实战中可用于钓鱼或凭据窃取,风险取决于部署场景。
修复建议
升级至 Apache CXF 4.2.4、4.1.9 或 3.6.13 版本;临时缓解措施暂无公开信息。
Apache CXF’s OIDC relying-party component could redirect users to an attacker-controlled URL after successful authentication. The issue occurs because attacker-controlled state parameters are preserved and later used as redirect targets without validating that the final decoded URI belongs to the RP’s origin. Both directly encoded and double-encoded external URLs can trigger the issue, depending on which validation path is used. Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which fix this issue.