„`html
Zusammenfassung
CVE-2026-19349 ist eine kritische Authentifizierungslücke in Lemonldap::NG::Portal, die es Angreifern ermöglicht, SSO-Sessionen ohne gültige Authentifizierung zu erlangen. Die Schwachstelle betrifft mehrere Versionsstränge und wird über die OAuth2-State-Parameter-Behandlung in GitHub- und LinkedIn-Backends ausgenutzt.
Betroffene Systeme
- Lemonldap::NG::Portal 2.0.0 bis 2.16.8
- Lemonldap::NG::Portal 2.17.0 bis 2.21.4
- Lemonldap::NG::Portal 2.22.0 bis 2.23.2
- Nur Installationen mit aktiviertem GitHub- oder LinkedIn-Authentifizierungsmodul
Technische Details
Die Verwundbarkeit liegt in der fehlerhaften Sessionverwaltung bei OAuth2-Authentifizierung. Die Funktion extractFormInfo() erstellt einen State-Session mit dem Aufruf getApacheSession(undef, 1, 0, 'GitHubState'). Aufgrund der positional/named-Parameter-Mischung werden die Trailing-Argumente als Hash interpretiert, wodurch der State als reguläre SSO-Session im globalen Speicher abgelegt wird.
Der Session-Identifier wird dem unauthentifizierten Benutzer als State-Parameter übergeben. Ein Angreifer kann diesen Identifier als Session-Cookie abspeichern und damit eine gültige SSO-Session ohne Authentifizierung erlangen. Die Session enthält weder _user noch authenticationLevel-Attribute.
Systeme mit Standard-Bootstrap-Konfiguration („default => accept“) sind besonders gefährdet. Deployments mit benutzer- oder authentifizierungslevel-basierten Regeln sind teilweise geschĂĽtzt.
Empfohlene Massnahmen
- Aktualisierung auf Lemonldap::NG::Portal 2.16.9, 2.21.5 oder 2.23.3
- Deaktivierung von GitHub/LinkedIn-OAuth2-Authentifizierung bis Update vorliegt
- ĂśberprĂĽfung von Access-Control-Regeln auf strikte Authentifizierungsanforderungen
- Monitoring von Sessionzugriffen ohne User-Attribute
Bewertung
CVSS Score: 9.8 (Critical) | Angriffsvektor: Network | Komplexität: Low
Die Schwachstelle ermöglicht unauthentifizierte Sessionübernahmen über das Netzwerk ohne Benutzerinteraktion. Das kritische Rating ist gerechtfertigt durch die einfache Ausnutzbarkeit und den Zugriff auf SSO-Infrastrukturen.
„`