Unknown · @Simplewebauthn/Server · CVE-2026-28787
**Nome do Software Vulnerável e Versões Afetadas**
Versões do OneUptime 10.0.11 e anteriores
**Descrição**
A implementação de autenticação WebAuthn não armazena o desafio no lado do servidor. Em vez disso, o desafio é retornado ao cliente e aceito de volta a partir do corpo da requisição do cliente durante a verificação, violando a especificação WebAuthn. Isso permite que um atacante que tenha obtido uma asserção WebAuthn válida (por exemplo, via XSS, MitM ou exposição de logs) a reutilize indefinidamente, contornando a autenticação de segundo fator. O servidor gera um desafio usando a função `generateAuthenticationOptions()` em `Common/Server/Services/UserWebAuthnService.ts`. O servidor lê o `expectedChallenge` diretamente do corpo da requisição em `/api/identity/authentication/login`. O método `verifyAuthentication()` então passa esse desafio fornecido pelo cliente para o `verifyAuthenticationResponse()` do `@simplewebauthn/server`. Isso permite que um atacante reutilize uma asserção capturada enviando uma requisição contendo o e-mail, a senha e o desafio e credencial capturados da vítima.
**Recomendações**
Versões anteriores à 10.0.11 devem ser atualizadas quando uma correção estiver disponível. Como solução temporária, considere desativar a autenticação WebAuthn até que um patch esteja disponível.