CVE-2026-82378 Apache Roller 授权不当漏洞
影响未授权攻击者可劫持OAuth令牌绑定任意账户,含管理员
Apache Roller 6.1.5 的 OAuth 1.0a 授权端点存在授权校验缺陷,端点从请求参数而非已认证会话中获取授权身份。攻击者若获知某个未完成的 request token,即可提交未签名的授权请求,将该令牌绑定到任意用户账户。
影响范围
Apache Roller 6.1.5;仅影响配置了 OAuth 1.0a 站点级 consumer 的安装实例。官方建议升级至 6.1.6 或更高版本。
漏洞详情
漏洞类型为授权不当(CWE-863)。授权端点未校验当前登录会话,而是信任请求中携带的身份值,导致身份可被伪造。攻击者只需知道一个尚未使用的 request token,即可将其绑定到管理员等任意账户,从而以该身份完成 OAuth 授权流程。
利用条件与风险
利用前提是目标站点配置了 OAuth 1.0a 站点级 consumer,且攻击者掌握一个未完成的 request token;一旦满足即可越权绑定管理员账户,实战风险高。
修复建议
升级至 Apache Roller 6.1.6 或更高版本,该版本将授权绑定到已登录会话。临时缓解措施暂无公开信息,可考虑禁用 OAuth 1.0a 站点级 consumer 或限制相关端点访问。
Incorrect Authorization in the OAuth 1.0a authorization endpoint of Apache Roller 6.1.5 allows an unauthenticated remote attacker who learns an outstanding request token for a configured site-wide consumer to bind that token to an arbitrary user account, including an administrator, by submitting an unsigned authorization request. The endpoint derives the authorizing identity from a request-supplied value rather than the authenticated session. Only installations that configure an OAuth 1.0a site-wide consumer are affected, and exploitation requires knowledge of one of its outstanding request tokens. Users are recommended to upgrade to Apache Roller 6.1.6 or later, which binds authorization to the logged-in session.