@clerk/clerk-js)在 Clerk-js (@clerk/clerk-js) 5.88.0 中发现了一个漏洞,攻击者可以通过在 OTP 验证阶段操纵请求来绕过 OAuth 身份验证流程。
此问题可能允许在特定条件下未经授权访问账户。
在登录流程中,Clerk 使用不同的身份验证策略,例如基于电子邮件的 OTP 和 TOTP(验证器应用)。 验证步骤中的一个缺陷允许请求从一种身份验证策略更改为另一种,导致 OAuth 登录序列的验证不当。 由于后端未完全重新验证身份验证阶段,攻击者无需提供正确的验证码即可成功完成登录流程。
如果成功利用,攻击者可以: