PT-2025-18344 · Unknown · Workers-Oauth-Provider
CVE-2025-4143
·
Publicado
2025-05-01
·
Atualizado
2025-05-05
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
workers-oauth-provider (versões afetadas não especificadas)
Descrição
A implementação OAuth no workers-oauth-provider não validou corretamente se o
redirect uri estava na lista permitida de URIs de redirecionamento para o respectivo registro de cliente. Isso poderia potencialmente permitir que um atacante roubasse as credenciais de uma vítima referentes ao mesmo servidor OAuth e se passasse por ela, sob certas circunstâncias. O ataque requer que a vítima tenha autorizado previamente um servidor construído sobre o workers-oauth-provider e que o atacante induza a vítima a visitar um site malicioso. O callback de autorização do servidor OAuth deve ser projetado para aprovar automaticamente autorizações que parecem vir de um cliente OAuth que a vítima autorizou anteriormente.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Workers-Oauth-Provider