设为首页收藏本站

LUPA开源社区

 找回密码
 注册
文章 帖子 博客
LUPA开源社区 首页 IT综合资讯 查看内容

某些OpenID 2.0实现包含安全隐患

2013-8-16 11:44| 发布者: joejoe0332| 查看: 533| 评论: 0|原作者: 开源中国社区|来自: 开源中国社区

摘要:   OpenID 官方组织发布漏洞警告:目前存在某些 OpenID 2.0 认证实现由于不遵守 OpenID Authentication 2.0 规范导致存在了安全漏洞隐患。   漏洞的本质:   在 OpenID 2.0 规范中的 11.4.2.1 部分中描述了:“ ...

  OpenID 官方组织发布漏洞警告:目前存在某些 OpenID 2.0 认证实现由于不遵守 OpenID Authentication 2.0 规范导致存在了安全漏洞隐患。


  漏洞的本质:

  在 OpenID 2.0 规范中的 11.4.2.1 部分中描述了:“必须在私有关联上对 OP 进行签名验证,一定不能在共享关联上验证。” 而一些 OpenID 实现没有区分私有关联和共享关联的差别,直接在共享关联上执行签名验证。


  漏洞的影响:

  通过精心制作的建立在共享关联上的签名可以让任何依赖方(RP)通过共享关联到一个存在漏洞的 OP 上。这也使得攻击者可以方便的登录到 RP 上。


  如何检查是否存在此漏洞:


  可通过下面这个网站来验证:
http://test-id.org/OP/CheckAuthSharedSecret.aspx


  希望这份通知能引起社区的注意。

Don Thibeau
OpenID 基金会执行董事


酷毙

雷人

鲜花

鸡蛋

漂亮
  • 快毕业了,没工作经验,
    找份工作好难啊?
    赶紧去人才芯片公司磨练吧!!

最新评论

关于LUPA|人才芯片工程|人才招聘|LUPA认证|LUPA教育|LUPA开源社区 ( 浙B2-20090187 浙公网安备 33010602006705号   

返回顶部