Apa yang terjadi
Logto <1.43.0 mengambil tujuan keluar yang dikonfigurasi admin (pengiriman webhook, userInfoEndpoint OAuth2 kustom yang meneruskan token akses OAuth di header Authorization, jwksUri OIDC) tanpa memvalidasi alamat koneksi, sehingga webhook/konektor dapat mencapai alamat penggunaan khusus dan cloud-metadata dan mengekspos data internal atau kredensial penyedia hulu. Diperbaiki di 1.43.0.
Mengapa penting
Dalam infrastruktur auth aplikasi AI, cloud-metadata (IMDS) yang dapat dijangkau dari pengambilan keluar yang didorong admin yang terautentikasi dapat digunakan untuk berpindah ke kredensial instans yang dimiliki oleh beban kerja AI, dan konektor OAuth2 meneruskan token akses pengguna ke endpoint yang dipilih penyerang - SSRF plus eksfiltrasi token OAuth di lapisan auth aplikasi AI.
Vektor serangan
URL webhook/konektor yang dikonfigurasi admin menargetkan alamat penggunaan khusus atau cloud-metadata, atau userInfoEndpoint/jwksUri yang dipilih penyerang meneruskan token OAuth selama pengambilan konektor.
Sistem yang terdampak
Logto < 1.43.0 (infrastruktur AI/auth)
Mitigasi
Tingkatkan ke Logto 1.43.0+; validasi/lindungi tujuan hook keluar dengan SSRF-guard.