Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63700 — Техническая документация и доказательство концепции для CVE-2025-63700, уязвимость обхода аутентификации OAuth в Clerk-js 5.88.0, позволяющая несанкционированный доступ к учетным записям через манипуляцию запросами во время проверки OTP. | Kitploit
Инструменты/GitHubGitHub/itsnishat08/cve-2025-63700
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на Проникновение
GitHubitsnishat08/cve-2025-63700

CVE-2025-63700

Техническая документация и доказательство концепции для CVE-2025-63700, уязвимость обхода аутентификации OAuth в Clerk-js 5.88.0, позволяющая несанкционированный доступ к учетным записям через манипуляцию запросами во время проверки OTP.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1129 месяцев назадЕщё не проверено

CVE-2025-63700

Обход аутентификации OAuth в Clerk-js 5.88.0

Затронутый продукт

  • Поставщик: Clerk Inc. (clerk.dev / clerk.com)
  • Продукт: Clerk-js (@clerk/clerk-js)
  • Затронутая версия: 5.88.0
  • Воздействие: Обход аутентификации OAuth
  • CWE-290: Обход аутентификации путем подмены

Автор уязвимости

  • Hasnat Ibrahim Nishat - <a href=https://www.linkedin.com/in/hasnat-ibrahim-nishat>LinkedIn
  • Md Foysal Hossain - <a href=https://www.linkedin.com/in/authfoysal>LinkedIn
  • Md Asadujjaman Noor - <a href=https://www.linkedin.com/in/g0lda>LinkedIn

Описание

Уязвимость была обнаружена в Clerk-js (@clerk/clerk-js) 5.88.0, где злоумышленник мог обойти процесс аутентификации OAuth путем манипуляции запросом на этапе проверки OTP. Эта проблема может привести к несанкционированному доступу к учетной записи при определенных условиях.

Детали уязвимости

Во время процесса входа Clerk использует различные стратегии аутентификации, такие как OTP на основе электронной почты и TOTP (приложение-аутентификатор). Ошибка на этапе проверки позволяла изменить запрос с одной стратегии аутентификации на другую, что приводило к некорректной проверке последовательности входа OAuth. Поскольку серверная часть не выполняла полную повторную проверку этапа аутентификации, злоумышленник мог успешно завершить процесс входа без предоставления правильного проверочного кода.

Базовая оценка: 7.5 ВЫСОКИЙ

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Воздействие

В случае успешной эксплуатации злоумышленник может:

  • Обойти проверку OAuth
  • Получить несанкционированный доступ к целевой учетной записи

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2025-63700
  • https://www.cve.org/CVERecord?id=CVE-2025-63700
Скачать инструмент