Twenty通過偽造SSO回調實現身份冒用導致管理員賬户被完全接管
攻擊者可利用SSO登錄回調機制中的邏輯缺陷,在擁有SECURITY權限的情況下配置惡意OIDC身份提供商,並構造包含目標管理員郵箱的請求,系統僅校驗郵箱歸屬而未綁定外部身份標識或原認證源,導致直接簽發合法令牌,該行為繞過IMPERSONATE權限檢查、二次驗證及審計日誌記錄,造成任意工作區成員包括管理員的賬户被完全接管,嚴重破壞系統完整性與機密性。
組件
Twenty是一款面向企業級用户管理的客户關係管理系統,其架構支持多工作區協作與單點登錄集成,旨在通過統一的身份認證流程優化組織內部的資源調度、權限配置及業務流程自動化。
類型
Authentication Bypass by Spoofing (CWE-290)
倉庫
github.com/twentyhq/twenty
· Star 56861
處置建議
- 建議嚴格綁定SSO登錄與預先鏈接的外部身份標識,禁止僅憑匹配郵箱進行隱式關聯,確保跨身份切換時執行完整的授權校驗與審計追蹤。
