天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-79650 Apache CXF OIDC 开放重定向漏洞

影响攻击者可将认证成功用户重定向至恶意 URL

MEDIUM
暂无 CVSS 评分
AI 研判

Apache CXF 的 OIDC relying-party 组件在用户认证成功后,未校验最终解码的 URI 是否属于 RP 自身源,导致攻击者控制的 state 参数被用作重定向目标。直接编码和双重编码的外部 URL 均可触发该问题。

影响范围

Apache CXF

Apache CXF 的 OIDC relying-party 组件,受影响版本范围暂无公开信息;官方修复版本为 4.2.4、4.1.9、3.6.13。

漏洞详情

该漏洞属于开放重定向类型。OIDC 认证流程中,攻击者可控的 state 参数被保留并在认证成功后作为跳转地址使用,且未验证解码后的 URI 是否属于本域。攻击者可构造直接编码或双重编码的外部 URL,诱导用户在登录成功后跳转至攻击者站点。

利用条件与风险

利用需诱导用户完成 OIDC 认证流程,实战中可用于钓鱼或凭据窃取,风险取决于部署场景。

修复建议

升级至 Apache CXF 4.2.4、4.1.9 或 3.6.13 版本;临时缓解措施暂无公开信息。

原始情报

Apache CXF’s OIDC relying-party component could redirect users to an attacker-controlled URL after successful authentication. The issue occurs because attacker-controlled state parameters are preserved and later used as redirect targets without validating that the final decoded URI belongs to the RP’s origin. Both directly encoded and double-encoded external URLs can trigger the issue, depending on which validation path is used. Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which fix this issue.