目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2023-48309— next-auth 安全漏洞

CVSS 5.3 · Medium EPSS 0.29% · P53
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2023-48309の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
next-auth vulnerable to possible user mocking that bypasses basic authentication
ソース: NVD (National Vulnerability Database)
脆弱性説明
NextAuth.js provides authentication for Next.js. `next-auth` applications prior to version 4.24.5 that rely on the default Middleware authorization are affected by a vulnerability. A bad actor could create an empty/mock user, by getting hold of a NextAuth.js-issued JWT from an interrupted OAuth sign-in flow (state, PKCE or nonce). Manually overriding the `next-auth.session-token` cookie value with this non-related JWT would let the user simulate a logged in user, albeit having no user information associated with it. (The only property on this user is an opaque randomly generated string). This vulnerability does not give access to other users' data, neither to resources that require proper authorization via scopes or other means. The created mock user has no information associated with it (ie. no name, email, access_token, etc.) This vulnerability can be exploited by bad actors to peek at logged in user states (e.g. dashboard layout). `next-auth` `v4.24.5` contains a patch for the vulnerability. As a workaround, using a custom authorization callback for Middleware, developers can manually do a basic authentication.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
授权机制不恰当
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
next-auth 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
next-auth是Next.js应用程序的完整开源身份验证解决方案。 next-auth 4.24.5 之前版本存在安全漏洞,该漏洞源于攻击者可以通过从中断的 OAuth 登录流程(状态、PKCE 或随机数)来获取 NextAuth.js 颁发的 JWT,并创建模拟用户,攻击者利用该漏洞可以窥视登录的用户状态。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
nextauthjsnext-auth < 4.24.5 -

II. CVE-2023-48309の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2023-48309のインテリジェンス情報

登录查看更多情报信息。

IV. 関連脆弱性

V. CVE-2023-48309へのコメント

まだコメントはありません


コメントを残す