
@clerk/clerk-js)@clerk/clerk-js 5.88.0 に、攻撃者が OTP 検証段階でリクエストを操作することにより OAuth 認証フローをバイパスできる脆弱性が発見されました。
この問題は、特定の条件下で不正なアカウントアクセスを許す可能性があります。
サインインフローにおいて、Clerk はメールベースの OTP や TOTP(認証アプリ)などのさまざまな認証方式を使用します。 検証ステップの欠陥により、リクエストがある認証方式から別の認証方式へ変更されることが可能となり、その結果、OAuth ログインシーケンスの検証が不適切になりました。 バックエンドが認証段階を完全に再検証しなかったため、攻撃者は正しい検証コードを提供しなくてもログインフローを正常に完了できました。
悪用に成功した場合、攻撃者は以下を行う可能性があります: