Twenty通过伪造SSO回调实现身份冒用导致管理员账户被完全接管
攻击者可利用SSO登录回调机制中的逻辑缺陷,在拥有SECURITY权限的情况下配置恶意OIDC身份提供商,并构造包含目标管理员邮箱的请求,系统仅校验邮箱归属而未绑定外部身份标识或原认证源,导致直接签发合法令牌,该行为绕过IMPERSONATE权限检查、二次验证及审计日志记录,造成任意工作区成员包括管理员的账户被完全接管,严重破坏系统完整性与机密性。
组件
Twenty是一款面向企业级用户管理的客户关系管理系统,其架构支持多工作区协作与单点登录集成,旨在通过统一的身份认证流程优化组织内部的资源调度、权限配置及业务流程自动化。
类型
Authentication Bypass by Spoofing (CWE-290)
仓库
github.com/twentyhq/twenty
· Star 56861
处置建议
- 建议严格绑定SSO登录与预先链接的外部身份标识,禁止仅凭匹配邮箱进行隐式关联,确保跨身份切换时执行完整的授权校验与审计追踪。
