CVE-2026-41671Admidio是一个开源用户管理解决方案。在5.0.9版本之前,其OIDC令牌内省端点存在严重逻辑缺陷。该端点未对调用方进行身份验证,也未对提交的令牌进行任何有效性验证,无论令牌是否有效、过期或伪造,均返回active状态。依赖此端点的资源服务器会接受所有请求,导致认证机制完全失效。此外,令牌撤销端点也存在虚假响应问题,无法有效吊销凭证。
漏洞核心在于Admidio对OIDC规范实现的缺失。在/modules/sso/index.php/oidc/introspect接口中,后端代码缺少对Token的签名校验、数据库查询比对以及过期时间判断逻辑。攻击者无需持有合法的JWT或Access Token,仅向该端点发送请求(甚至Token参数为空),服务端即无条件返回激活状态。这破坏了OAuth 2.0 / OIDC的安全模型,允许攻击者利用伪造的Token通过资源服务器的验证。同时,/oidc/revoke接口仅返回成功JSON但未执行数据库更新操作,导致已泄露凭证无法被及时作废。