PT-2026-73032 · Npm · @Fastify/Oauth2
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/oauth2 versões 7.2.0 até 8.2.x
Descrição
Este plugin valida o estado do OAuth e o verificador de código PKCE comparando o parâmetro de consulta de callback com um cookie previsível e sem prefixo, sem vinculação no lado do servidor ao navegador que iniciou o fluxo. Um invasor capaz de gravar um cookie para o host da aplicação, como por meio de um subdomínio irmão, pode implantar cookies de estado e verificador correspondentes. Isso permite que o invasor complete um fluxo OAuth no navegador da vítima, conectando silenciosamente a vítima à conta do invasor, processo conhecido como login CSRF (Cross-Site Request Forgery). Este problema não expõe a conta, credenciais ou tokens da vítima.
Recomendações
Atualize para a versão 8.3.0 e habilite a opção
hostPrefixedCookies.
Vincule o estado a uma sessão no lado do servidor.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Oauth2