
CVE-2025-63700에 대한 기술 문서 및 개념 증명: Clerk-js 5.88.0의 OAuth 인증 우회 취약점으로, OTP 확인 중 요청 조작을 통해 무단 계정 접근을 허용합니다.
@clerk/clerk-js)Clerk-js (@clerk/clerk-js) 5.88.0에서 공격자가 OTP 확인 단계에서 요청을 변조하여 OAuth 인증 흐름을 우회할 수 있는 취약점이 발견되었습니다. 이 문제는 특정 조건에서 허가되지 않은 계정 접근을 허용할 수 있습니다.
로그인 흐름 중 Clerk은 이메일 기반 OTP 및 TOTP(인증기 앱)와 같은 다양한 인증 전략을 사용합니다. 확인 단계의 결함으로 인해 요청이 하나의 인증 전략에서 다른 전략으로 변경될 수 있었고, 이로 인해 OAuth 로그인 시퀀스의 부적절한 검증이 발생했습니다. 백엔드가 인증 단계를 완전히 재검증하지 않았기 때문에 공격자는 올바른 확인 코드를 제공하지 않고도 로그인 흐름을 성공적으로 완료할 수 있었습니다.
성공적으로 악용될 경우, 공격자는 다음을 수행할 수 있습니다: