{"id":"GHSA-7mr7-4f54-vcx5","summary":"HTTP Client uses incorrect token after refresh","details":"### Impact\nHTTP Clients created by `AddUserAccessTokenHttpClient` may use a different user's access token after a token refresh. This occurs because a refreshed token will be captured in pooled `HttpClient` instances, which may be used by a different user.\n\n### Workarounds\nInstead of using `AddUserAccessTokenHttpClient` to create an `HttpClient` that automatically adds a managed token to outgoing requests, you can use the `HttpConext.GetUserAccessTokenAsync` extension method or the `IUserTokenManagementService.GetAccessTokenAsync` method.\n\n### Patches\nThis issue is fixed in Duende.AccessTokenManagement.OpenIdConnect 3.0.1.\n\n","aliases":["CVE-2024-51987"],"modified":"2024-11-08T13:55:27Z","published":"2024-11-07T21:57:52Z","database_specific":{"severity":"MODERATE","github_reviewed":true,"github_reviewed_at":"2024-11-07T21:57:52Z","nvd_published_at":"2024-11-08T00:15:15Z","cwe_ids":["CWE-270"]},"references":[{"type":"WEB","url":"https://github.com/DuendeSoftware/Duende.AccessTokenManagement/security/advisories/GHSA-7mr7-4f54-vcx5"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-51987"},{"type":"WEB","url":"https://github.com/DuendeSoftware/Duende.AccessTokenManagement/commit/09c73e32b182da5c6d7b55ec790cb2271cc4b63f"},{"type":"PACKAGE","url":"https://github.com/DuendeSoftware/Duende.AccessTokenManagement"},{"type":"WEB","url":"https://github.com/DuendeSoftware/Duende.AccessTokenManagement/releases/tag/3.0.1"}],"affected":[{"package":{"name":"Duende.AccessTokenManagement.OpenIdConnect","ecosystem":"NuGet","purl":"pkg:nuget/Duende.AccessTokenManagement.OpenIdConnect"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"3.0.0"},{"fixed":"3.0.1"}]}],"versions":["3.0.0"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/11/GHSA-7mr7-4f54-vcx5/GHSA-7mr7-4f54-vcx5.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N"},{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N"}]}