
Documentazione tecnica e proof-of-concept per CVE-2025-63700, una vulnerabilità di bypass dell'autenticazione OAuth in Clerk-js 5.88.0 che consente l'accesso non autorizzato agli account tramite manipolazione delle richieste durante la verifica OTP.
@clerk/clerk-js)È stata scoperta una vulnerabilità in Clerk-js (@clerk/clerk-js) 5.88.0 in cui un attaccante potrebbe bypassare il flusso di autenticazione OAuth manipolando la richiesta nella fase di verifica OTP.
Questo problema potrebbe consentire l'accesso non autorizzato a un account in condizioni specifiche.
Durante il flusso di accesso, Clerk utilizza diverse strategie di autenticazione come OTP via email e TOTP (app di autenticazione). Una falla nella fase di verifica consentiva di modificare la richiesta da una strategia di autenticazione a un'altra, causando una validazione non corretta della sequenza di accesso OAuth. Poiché il backend non rivalidava completamente la fase di autenticazione, un attaccante poteva completare con successo il flusso di accesso senza fornire il codice di verifica corretto.
Se sfruttata con successo, un attaccante potrebbe: