cbcvebase.
CVE-2023-34246
published 2023-06-12

CVE-2023-34246: Doorkeeper is an OAuth 2 provider for Ruby on Rails / Grape. Prior to version 5.6.6, Doorkeeper automatically processes authorization requests without user…

PriorityP335medium6.5CVSS 3.1
AVNACLPRNUINSUCLILAN
EPSS
0.72%
49.6th percentile
Doorkeeper is an OAuth 2 provider for Ruby on Rails / Grape. Prior to version 5.6.6, Doorkeeper automatically processes authorization requests without user consent for public clients that have been previous approved. Public clients are inherently vulnerable to impersonation, their identity cannot be assured. This issue is fixed in version 5.6.6.

Affected

4 ranges
VendorProductVersion rangeFixed in
debianruby-doorkeeper< ruby-doorkeeper 5.5.0-2+deb12u1 (bookworm)ruby-doorkeeper 5.5.0-2+deb12u1 (bookworm)
doorkeeper-gemdoorkeeper< 5.6.65.6.6
doorkeeper_projectdoorkeeper< 5.6.65.6.6
doorkeeper_projectdoorkeeper>= 0 < 5.6.65.6.6

CVSS provenance

nvdv3.16.5MEDIUMCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
osv6.5MEDIUM
vendor_debian4.2MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.