무슨 일이 있었나
Logto(SaaS 및 AI 앱용 오픈소스 인증 인프라) 버전 1.31.0-1.42.0: Account API 핸들러가 openid 범위만 있는 동일 사용자 액세스 토큰을 보유한 호출자가 저장된 소셜 또는 엔터프라이즈 제3자 토큰을 검색할 수 있게 하여 부여된 범위를 넘어 연결된 계정 자격 증명을 노출합니다. 1.43.0에서 수정되었습니다.
왜 중요한가
Logto는 AI 앱 및 에이전트의 인증 계층으로 포지셔닝되어 있습니다. 저장된 제3자(소셜/엔터프라이즈) 토큰은 에이전틱 통합이 의존하는 바로 그 것입니다. 이를 노출하는 openid 전용 토큰은 AI 앱이 사용자를 대신하여 행동하는 데 사용하는 자격 증명을 누출할 수 있는 범위 확대입니다.
공격 경로
동일 사용자 openid 전용 액세스 토큰을 가진 호출자가 Account API 제3자 토큰 핸들러에 접근하여 저장된 소셜/엔터프라이즈 OAuth 토큰을 읽습니다.
영향받는 시스템
Logto 1.31.0-1.42.0 (1.43.0에서 수정)
완화 방안
Logto 1.43.0+로 업그레이드하세요. 노출된 제3자 토큰을 교체하세요.