
التوثيق الفني وإثبات المفهوم لـ CVE-2025-63700، وهي ثغرة تجاوز المصادقة OAuth في Clerk-js 5.88.0 تسمح بالوصول غير المصرح به إلى الحسابات عبر التلاعب بالطلبات أثناء التحقق من OTP.
@clerk/clerk-js)تم اكتشاف ثغرة في Clerk-js (@clerk/clerk-js) الإصدار 5.88.0 تتيح للمهاجم تجاوز تدفق مصادقة OAuth عن طريق التلاعب بالطلب في مرحلة التحقق من OTP.
قد تسمح هذه المشكلة بالوصول غير المصرح به إلى الحساب في ظل ظروف محددة.
أثناء تدفق تسجيل الدخول، يستخدم Clerk استراتيجيات مصادقة مختلفة مثل OTP القائم على البريد الإلكتروني وTOTP (تطبيق المصادقة). سمح خلل في خطوة التحقق بتغيير الطلب من استراتيجية مصادقة إلى أخرى، مما أدى إلى تحقق غير سليم من تسلسل تسجيل الدخول عبر OAuth. نظرًا لأن الخادم الخلفي لم يُعِد التحقق الكامل من مرحلة المصادقة، يمكن للمهاجم إكمال تدفق تسجيل الدخول بنجاح دون تقديم رمز التحقق الصحيح.
إذا تم استغلالها بنجاح، يمكن للمهاجم: