Apa yang terjadi
Logto (infrastruktur auth sumber terbuka untuk aplikasi SaaS dan AI) versi 1.31.0-1.42.0: penangan Account API yang memungkinkan pemanggil yang memegang token akses pengguna yang sama dengan scope openid saja untuk mengambil token pihak ketiga sosial atau enterprise yang tersimpan, mengekspos kredensial akun tertaut melampaui scope yang diberikan. Diperbaiki di 1.43.0.
Mengapa penting
Logto diposisikan sebagai lapisan auth untuk aplikasi dan agen AI; token pihak ketiga yang tersimpan (sosial/enterprise) adalah persis apa yang diandalkan oleh integrasi agentic. Token openid-only yang mengungkapkannya adalah eskalasi scope yang dapat membocorkan kredensial yang digunakan aplikasi AI untuk bertindak atas nama pengguna.
Vektor serangan
Pemanggil dengan token akses openid-only pengguna yang sama mengakses penangan token pihak ketiga Account API untuk membaca token OAuth sosial/enterprise yang tersimpan.
Sistem yang terdampak
Logto 1.31.0-1.42.0 (diperbaiki di 1.43.0)
Mitigasi
Tingkatkan ke Logto 1.43.0+; putar token pihak ketiga yang terekspos.