
Documentation technique et preuve de concept pour CVE-2025-63700, une vulnérabilité de contournement d'authentification OAuth dans Clerk-js 5.88.0 permettant un accès non autorisé au compte via une manipulation de requête lors de la vérification OTP.
@clerk/clerk-js)Une vulnérabilité a été découverte dans Clerk-js (@clerk/clerk-js) 5.88.0 où un attaquant pourrait contourner le flux d'authentification OAuth en manipulant la requête lors de l'étape de vérification OTP. Ce problème pourrait permettre un accès non autorisé au compte dans des conditions spécifiques.
Lors du processus de connexion, Clerk utilise différentes stratégies d'authentification telles que l'OTP par email et TOTP (application d'authentification). Une faille dans l'étape de vérification a permis de modifier la requête d'une stratégie d'authentification à une autre, ce qui a entraîné une validation incorrecte de la séquence de connexion OAuth. Étant donné que le backend n'a pas entièrement revalidé l'étape d'authentification, un attaquant pouvait terminer avec succès le flux de connexion sans fournir le code de vérification correct.
En cas d'exploitation réussie, un attaquant pourrait :