PT-2025-18344 · Unknown · Workers-Oauth-Provider

CVE-2025-4143

·

Publicado

2025-05-01

·

Atualizado

2025-05-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas workers-oauth-provider (versões afetadas não especificadas)
Descrição A implementação OAuth no workers-oauth-provider não validou corretamente se o redirect uri estava na lista permitida de URIs de redirecionamento para o respectivo registro de cliente. Isso poderia potencialmente permitir que um atacante roubasse as credenciais de uma vítima referentes ao mesmo servidor OAuth e se passasse por ela, sob certas circunstâncias. O ataque requer que a vítima tenha autorizado previamente um servidor construído sobre o workers-oauth-provider e que o atacante induza a vítima a visitar um site malicioso. O callback de autorização do servidor OAuth deve ser projetado para aprovar automaticamente autorizações que parecem vir de um cliente OAuth que a vítima autorizou anteriormente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4143
GHSA-4PC9-X2FX-P7VJ
GHSA-7CP4-JW97-3RC2

Produtos afetados

Workers-Oauth-Provider