PT-2026-46307 · Better Auth+2 · Better Auth
CVE-2026-45337
·
Publicado
2026-06-04
·
Atualizado
2026-07-21
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Better Auth versões 1.6.0 até 1.6.10
Descrição
O plugin
deviceAuthorization trata incorretamente qualquer sessão autenticada como proprietária de qualquer código de dispositivo pendente. Isso ocorre porque o endpoint GET /device não reivindica a linha, e os endpoints POST /device/approve e POST /device/deny sofrem um curto-circuito quando a variável userId não está definida. Um invasor autenticado que obtenha um user code válido pode vincular o dispositivo de consulta à sua própria conta ou negar o fluxo de autenticação legítimo. Este problema é uma forma de Session Spying (Espionagem de Sessão), onde uma parte maliciosa sequestra uma sessão ao completar a autorização antes do usuário legítimo.Recomendações
Atualize para a versão 1.6.11 ou posterior.
Como solução temporária, desative o plugin
deviceAuthorization removendo-o da array de plugins.
Como solução temporária, adicione um hook before nos endpoints POST /device/approve e POST /device/deny para rastrear qual sessão chamou GET /device para cada código de usuário e rejeite chamadas de sessões diferentes.
Como solução temporária, reduza a janela de exploração encurtando o tempo de vida pendente dos códigos de dispositivo através da opção expiresIn do plugin.Exploit
Correção
Improper Authorization
IDOR
Insufficient Verification of Data Authenticity
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth