PT-2025-62897 · Unknown · Better Auth

·

CVE-2025-71403

·

Publicado

2025-02-24

·

Atualizado

2026-08-01

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões anteriores a 1.1.20
Description Uma falha existe na lógica de validação do trustedOrigins relativa a URLs absolutas e padrões de domínio curinga (wildcard). Isso permite que um invasor crie um parâmetro callbackURL malicioso que ignore as verificações de origem, resultando em um redirecionamento aberto. Como os endpoints de redirecionamento podem conter tokens sensíveis, como tokens de redefinição de senha, isso pode levar ao sequestro de conta com um único clique se um usuário clicar em um link malicioso.
Recommendations Atualize o better-auth para a versão 1.1.20 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71403
GHSA-VP58-J275-797X

Produtos afetados

Better Auth