天下漏洞,尽知其名
MEDIUM

CVE-2026-105121 OpenAM 权限不当漏洞

影响越权委派管理员可强制注销任意域用户会话

AI 研判

OpenAM 16.1.3 之前版本存在权限不当漏洞。由于域检查使用请求者自身的域而非目标会话所属域,持有 iplanet-am-session-destroy-sessions 属性的委派管理员可销毁其他域的会话。

影响范围

OpenAM

OpenAM 16.1.3 之前的版本,具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为权限不当(Improper Authorization)。成因是销毁会话接口的 realm 校验基于请求者所在域,未校验目标会话所属域。已认证且拥有 iplanet-am-session-destroy-sessions 属性的委派管理员,可提供任意目标会话标识或句柄,强制注销其他域的用户。

利用条件与风险

利用前提是攻击者拥有委派管理员账号并具备 iplanet-am-session-destroy-sessions 属性。实战中可造成跨域会话中断,影响可用性,但需较高权限,整体风险中等。

修复建议

建议升级至 OpenAM 16.1.3 或更高版本;若无法立即升级,可限制 iplanet-am-session-destroy-sessions 属性的授予范围并审计委派管理员权限。

原始情报

OpenAM before 16.1.3 contains an improper authorization vulnerability that allows delegated administrators to destroy sessions outside their realms because realm checks use the requester’s realm. Authenticated accounts holding the iplanet-am-session-destroy-sessions attribute can supply a target session identifier or handle to forcibly log out users in any realm.