
Техническая документация и доказательство концепции для CVE-2025-63700, уязвимость обхода аутентификации OAuth в Clerk-js 5.88.0, позволяющая несанкционированный доступ к учетным записям через манипуляцию запросами во время проверки OTP.
@clerk/clerk-js)Уязвимость была обнаружена в Clerk-js (@clerk/clerk-js) 5.88.0, где злоумышленник мог обойти процесс аутентификации OAuth путем манипуляции запросом на этапе проверки OTP.
Эта проблема может привести к несанкционированному доступу к учетной записи при определенных условиях.
Во время процесса входа Clerk использует различные стратегии аутентификации, такие как OTP на основе электронной почты и TOTP (приложение-аутентификатор). Ошибка на этапе проверки позволяла изменить запрос с одной стратегии аутентификации на другую, что приводило к некорректной проверке последовательности входа OAuth. Поскольку серверная часть не выполняла полную повторную проверку этапа аутентификации, злоумышленник мог успешно завершить процесс входа без предоставления правильного проверочного кода.
В случае успешной эксплуатации злоумышленник может: