漏洞概述 漏洞名称: Google-Auth-0.09 中的多个安全问题 发现时间: 2026年8月3日 修复版本: 0.09 影响范围 受影响模块: ServiceAccountCredentials 具体影响: - 通过验证 token_uri 域来防止 SSRF(服务器端请求伪造) - 对 ServiceAccountCredentials 的 token_uri 域进行回归测试 - 修正了 .perlcriticrc 策略名称中的拼写错误 修复方案 修复措施: - 在 0.09 版本中,对 ServiceAccountCredentials 进行了加固,通过验证 token_uri 域来防止 SSRF - 增加了对 ServiceAccountCredentials 的 token_uri 域的回归测试 - 修正了 .perlcriticrc 策略名称中的拼写错误 POC代码或利用代码 无相关代码 其他信息 其他修复内容: - 0.08 版本中增加了对外部凭证的安全性和验证 - 0.07 版本中加固了凭证验证和处理,增加了取消维护和验证可插拔凭证命令 - 0.06 版本中增加了 SECURITY.md 文件,并更新了可插拔凭证的“executable”选项 - 0.05 版本中修复了 POD 测试失败,解决了作者测试失败问题,并同步了 SUBVERSION 版本 - 0.04 版本中修复了内存分配问题,替换了系统 free() 函数 - 0.03 版本中进行了密码学现代化,使用 OpenSSL 3.0 高级 EVP_PKEY_fromdata 和 OSSL_PARAM_BLD A - 0.02 版本中升级了发行版版本到 0.03 - 0.01 版本中首次发布,包括从 Ruby 到 t/Google/Auth/IdTokens/KeySources.pm 的翻译 以上信息总结了网页截图中关于 Google-Auth-0.09 版本中的漏洞及其修复方案。