Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-63700 — Documentation technique et preuve de concept pour CVE-2025-63700, une vulnérabilité de contournement d'authentification OAuth dans Clerk-js 5.88.0 permettant un accès non autorisé au compte via une manipulation de requête lors de la vérification OTP. | Kitploit
Outils/GitHubGitHub/itsnishat08/cve-2025-63700
Authentification et AutorisationAnalyse des VulnérabilitésExploitationSécurité WebTests d'Intrusion
GitHubitsnishat08/cve-2025-63700

CVE-2025-63700

Documentation technique et preuve de concept pour CVE-2025-63700, une vulnérabilité de contournement d'authentification OAuth dans Clerk-js 5.88.0 permettant un accès non autorisé au compte via une manipulation de requête lors de la vérification OTP.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
112il y a 9 moisPas encore vérifié

CVE-2025-63700

Contournement de l'authentification OAuth dans Clerk-js 5.88.0

Produit concerné

  • Vendeur : Clerk Inc. (clerk.dev / clerk.com)
  • Produit : Clerk-js (@clerk/clerk-js)
  • Version concernée : 5.88.0
  • Impact : Contournement de l'authentification OAuth
  • CWE-290 : Contournement de l'authentification par usurpation

Auteur du bug

  • Hasnat Ibrahim Nishat - <a href=https://www.linkedin.com/in/hasnat-ibrahim-nishat>LinkedIn
  • Md Foysal Hossain - <a href=https://www.linkedin.com/in/authfoysal>LinkedIn
  • Md Asadujjaman Noor - <a href=https://www.linkedin.com/in/g0lda>LinkedIn

Description

Une vulnérabilité a été découverte dans Clerk-js (@clerk/clerk-js) 5.88.0 où un attaquant pourrait contourner le flux d'authentification OAuth en manipulant la requête lors de l'étape de vérification OTP. Ce problème pourrait permettre un accès non autorisé au compte dans des conditions spécifiques.

Détails de la vulnérabilité

Lors du processus de connexion, Clerk utilise différentes stratégies d'authentification telles que l'OTP par email et TOTP (application d'authentification). Une faille dans l'étape de vérification a permis de modifier la requête d'une stratégie d'authentification à une autre, ce qui a entraîné une validation incorrecte de la séquence de connexion OAuth. Étant donné que le backend n'a pas entièrement revalidé l'étape d'authentification, un attaquant pouvait terminer avec succès le flux de connexion sans fournir le code de vérification correct.

Score de base : 7.5 ÉLEVÉ

Vector : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Impact

En cas d'exploitation réussie, un attaquant pourrait :

  • Contourner la vérification OAuth
  • Obtenir un accès non autorisé à un compte cible

Références

  • https://nvd.nist.gov/vuln/detail/CVE-2025-63700
  • https://www.cve.org/CVERecord?id=CVE-2025-63700
Télécharger l’outil