
Technische Dokumentation und Proof-of-Concept für CVE-2025-63700, eine OAuth-Authentifizierungsumgehungsschwachstelle in Clerk-js 5.88.0, die unbefugten Kontozugriff durch Anfragenmanipulation während der OTP-Verifizierung ermöglicht.
@clerk/clerk-js)Eine Schwachstelle wurde in Clerk-js (@clerk/clerk-js) 5.88.0 entdeckt, bei der ein Angreifer den OAuth-Authentifizierungsablauf umgehen konnte, indem er die Anfrage in der OTP-Verifikationsphase manipulierte.
Dieses Problem könnte unter bestimmten Bedingungen unbefugten Zugriff auf Konten ermöglichen.
Während des Anmeldevorgangs verwendet Clerk verschiedene Authentifizierungsstrategien wie E-Mail-basiertes OTP und TOTP (Authenticator-App). Ein Fehler im Verifikationsschritt ermöglichte es, die Anfrage von einer Authentifizierungsstrategie auf eine andere zu ändern, was zu einer fehlerhaften Validierung der OAuth-Anmeldesequenz führte. Da das Backend die Authentifizierungsstufe nicht vollständig erneut validierte, konnte ein Angreifer den Anmeldevorgang erfolgreich abschließen, ohne den richtigen Verifizierungscode bereitzustellen.
Bei erfolgreicher Ausnutzung könnte ein Angreifer: