
Documentación técnica y prueba de concepto para CVE-2025-63700, una vulnerabilidad de omisión de autenticación OAuth en Clerk-js 5.88.0 que permite acceso no autorizado a cuentas mediante manipulación de solicitudes durante la verificación OTP.
@clerk/clerk-js)Se descubrió una vulnerabilidad en Clerk-js (@clerk/clerk-js) 5.88.0 donde un atacante podría omitir el flujo de autenticación OAuth manipulando la solicitud en la etapa de verificación OTP.
Este problema podría permitir acceso no autorizado a cuentas bajo condiciones específicas.
Durante el flujo de inicio de sesión, Clerk utiliza diferentes estrategias de autenticación como OTP basado en correo electrónico y TOTP (Aplicación Autenticadora). Una falla en el paso de verificación permitió que la solicitud se alterara de una estrategia de autenticación a otra, lo que resultó en una validación incorrecta de la secuencia de inicio de sesión OAuth. Debido a que el backend no volvía a validar completamente la etapa de autenticación, un atacante podía completar con éxito el flujo de inicio de sesión sin proporcionar el código de verificación correcto.
Si se explota con éxito, un atacante podría: