事件经过
Logto(用于SaaS和AI应用的开源认证基础设施)1.31.0-1.42.0版本:Account API处理程序允许持有仅具有openid范围的同用户访问令牌的调用者检索存储的社交或企业第三方token,将关联账户凭证泄露到授予范围之外。已在1.43.0中修复。
影响分析
Logto被定位为AI应用和代理的认证层;存储的第三方(社交/企业)token正是代理集成所依赖的。仅openid的token泄露这些信息是一种范围升级,可能泄露AI应用代表用户行事所使用的凭证。
攻击途径
持有同用户仅openid访问令牌的调用者访问Account API第三方token处理程序,读取存储的社交/企业OAuth token。
受影响系统
Logto 1.31.0-1.42.0(已在1.43.0中修复)
缓解措施
升级到Logto 1.43.0+;轮换已暴露的第三方token。