PT-2026-67315 · Unknown · Better Auth
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
better-auth versões anteriores a 1.6.2
Description
Existe um problema onde o software falha ao validar o parâmetro de estado OAuth em relação ao nonce armazenado ao usar armazenamento de estado baseado em cookies sem PKCE (Proof Key for Code Exchange). Na função
parseGenericState, o ramo de cookies descriptografava o cookie oauth state e validava a expiração, mas não comparava o parâmetro de consulta state do OAuth recebido com o nonce emitido no login. Isso permite que atacantes forjem o parâmetro state e forneçam um código de autorização controlado pelo atacante para o endpoint /api/auth/oauth2/callback/<providerId>. Isso pode levar ao login forçado (CSRF no callback OAuth), onde o navegador da vítima é colocado em uma sessão vinculada à identidade externa do atacante, ou à vinculação persistente de conta, onde a conta externa do atacante é vinculada ao perfil autenticado da vítima.Recommendations
Atualize para a versão 1.6.2 ou posterior.
Altere o
storeStateStrategy para database.
Ative pkce: true em cada provedor genericOAuth afetado.Exploit
Correção
Insufficient Verification of Data Authenticity
CSRF
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth