
Documentação técnica e prova de conceito para CVE-2025-63700, uma vulnerabilidade de bypass de autenticação OAuth no Clerk-js 5.88.0 permitindo acesso não autorizado a contas através de manipulação de requisição durante a verificação OTP.
@clerk/clerk-js)Uma vulnerabilidade foi descoberta no Clerk-js (@clerk/clerk-js) 5.88.0, onde um atacante poderia contornar o fluxo de autenticação OAuth manipulando a solicitação no estágio de verificação OTP.
Esse problema poderia permitir acesso não autorizado a contas em condições específicas.
Durante o fluxo de login, o Clerk usa diferentes estratégias de autenticação, como OTP baseado em e-mail e TOTP (Aplicativo Autenticador). Uma falha na etapa de verificação permitiu que a solicitação fosse alterada de uma estratégia de autenticação para outra, resultando em validação inadequada da sequência de login OAuth. Como o backend não revalidou completamente o estágio de autenticação, um atacante poderia concluir com sucesso o fluxo de login sem fornecer o código de verificação correto.
Se explorado com sucesso, um atacante poderia: