PT-2026-84019 · Npm · @Hono/Oauth-Providers
CVE-2026-81888
·
Publicado
2026-08-31
·
Atualizado
2026-08-31
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@hono/oauth-providers versões anteriores a 0.8.6
Description
Os provedores de login social integrados para
google, github, facebook, discord, twitch, linkedin e msentra falham ao validar adequadamente o valor state durante os callbacks de OAuth. O sistema trata dois valores state ausentes como uma correspondência, permitindo que callbacks que não originaram de uma tentativa de login genuína passem na verificação anti-CSRF (Cross-Site Request Forgery). Isso ocorre porque o middleware csrf() inspeciona apenas requisições no estilo de formulário e trata a navegação GET do callback de OAuth como segura. Essa falha pode levar ao CSRF de login, onde a vítima é silenciosamente conectada à conta de um invasor, ou à vinculação forçada de conta, onde a identidade do invasor é vinculada à conta da vítima.Recommendations
Atualizar para a versão 0.8.6.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Hono/Oauth-Providers