Twenty の偽造 SSO コールバックによる身元詐称で管理者アカウントが完全に乗っ取られる
攻撃者は SSO ログインコールバック機構の論理欠陥を利用できます。SECURITY 権限を持つ状態で悪意ある OIDC アイデンティティプロバイダを構成し、対象管理者のメールアドレスを含む要求を組み立てます。システムはメールアドレスの帰属のみを検証し、外部身元識別子または元の認証源に結び付けないため、正規のトークンを直接発行します。この行為は IMPERSONATE 権限検査、二次検証および監査ログ記録を迂回し、管理者を含む任意のワークスペースメンバーのアカウントを完全に乗っ取り、システムの完全性と機密性を著しく破壊します。
- SSO ログインを事前に紐付けられた外部身元識別子へ厳格に結合し、一致するメールアドレスのみによる暗黙の関連付けを禁止し、身元を切り替える際に完全な認可検査と監査追跡を実行することを推奨します。
