Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kleju13

#49714de 56,330
5.4CVSS total
Vulnerabilidades · 1
PT-2026-73032
5.4
2026-08-15
Npm · @Fastify/Oauth2 · CVE-2026-18165
**Nome do Software Vulnerável e Versões Afetadas** @fastify/oauth2 versões 7.2.0 até 8.2.x **Descrição** Este plugin valida o estado do OAuth e o verificador de código PKCE comparando o parâmetro de consulta de callback com um cookie previsível e sem prefixo, sem vinculação no lado do servidor ao navegador que iniciou o fluxo. Um invasor capaz de gravar um cookie para o host da aplicação, como por meio de um subdomínio irmão, pode implantar cookies de estado e verificador correspondentes. Isso permite que o invasor complete um fluxo OAuth no navegador da vítima, conectando silenciosamente a vítima à conta do invasor, processo conhecido como login CSRF (Cross-Site Request Forgery). Este problema não expõe a conta, credenciais ou tokens da vítima. **Recomendações** Atualize para a versão 8.3.0 e habilite a opção `hostPrefixedCookies`. Vincule o estado a uma sessão no lado do servidor.