PT-2026-67316 · Unknown · Better Auth
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
better-auth versões anteriores a 1.6.11
Descrição
Os plugins
oidcProvider e mcp contêm padrões criptográficos inseguros. O documento de descoberta anuncia o algoritmo none em id token signing alg values supported (e resource signing alg values supported para o plugin mcp), o que pode permitir que partes confiantes que realizam a negociação de algoritmos sem a fixação de um algoritmo de assinatura específico aceitem tokens não assinados. Além disso, os plugins habilitam o PKCE plain por padrão. O manipulador de autorização aceita code challenge method=plain ou rebaixa silenciosamente parâmetros code challenge method ausentes para plain, o que não protege os códigos de autorização caso a URL seja exposta a partes não autorizadas. Este comportamento contradiz o método S256 anunciado e viola os padrões OAuth 2.1.Recomendações
Atualize para a versão 1.6.11 ou posterior do better-auth.
Migre dos plugins obsoletos
oidcProvider e mcp para o @better-auth/oauth-provider.
Como solução temporária, defina oidcProvider({ allowPlainCodeChallengeMethod: false }) ou o equivalente para o plugin mcp para desabilitar o PKCE plain.
Como solução temporária, substitua os metadados para remover none de id token signing alg values supported, passando metadata: { id token signing alg values supported: ["RS256"] } para o oidcProvider ou definindo o mesmo em options.oidcConfig.metadata para o mcp.Exploit
Correção
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth