Subhanumer

#28471de 56,326
9.4CVSS total
Vulnerabilidades · 1
PT-2026-67316
9.4
2026-07-07
Unknown · Better Auth · CVE-2026-67336
**Nome do Software Vulnerável e Versões Afetadas** better-auth versões anteriores a 1.6.11 **Descrição** Os plugins `oidcProvider` e `mcp` contêm padrões criptográficos inseguros. O documento de descoberta anuncia o algoritmo `none` em `id token signing alg values supported` (e `resource signing alg values supported` para o plugin `mcp`), o que pode permitir que partes confiantes que realizam a negociação de algoritmos sem a fixação de um algoritmo de assinatura específico aceitem tokens não assinados. Além disso, os plugins habilitam o PKCE `plain` por padrão. O manipulador de autorização aceita `code challenge method=plain` ou rebaixa silenciosamente parâmetros `code challenge method` ausentes para `plain`, o que não protege os códigos de autorização caso a URL seja exposta a partes não autorizadas. Este comportamento contradiz o método `S256` anunciado e viola os padrões OAuth 2.1. **Recomendações** Atualize para a versão 1.6.11 ou posterior do better-auth. Migre dos plugins obsoletos `oidcProvider` e `mcp` para o `@better-auth/oauth-provider`. Como solução temporária, defina `oidcProvider({ allowPlainCodeChallengeMethod: false })` ou o equivalente para o plugin `mcp` para desabilitar o PKCE plain. Como solução temporária, substitua os metadados para remover `none` de `id token signing alg values supported`, passando `metadata: { id token signing alg values supported: ["RS256"] }` para o `oidcProvider` ou definindo o mesmo em `options.oidcConfig.metadata` para o `mcp`.