漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Better Auth OAuth Provider: Race Condition in Authorization Code Exchange Enables Multi-Use Code Redemption
Vulnerability Description
Better Auth is an authentication and authorization library for TypeScript. From 1.6.0 until 1.6.11, the @better-auth/oauth-provider POST /oauth2/token endpoint for the authorization_code grant redeems a single-use authorization code through a non-atomic find-then-delete sequence, allowing two concurrent requests to pass the read step and mint independent access tokens, refresh tokens, and ID tokens; legacy /oauth2/token and /mcp/token paths in oidc-provider and mcp plugins share the same primitive. This issue is fixed in version 1.6.11.
CVSS Information
N/A
Vulnerability Type
使用共享资源的并发执行不恰当同步问题(竞争条件)
Vulnerability Title
Better Auth 竞争条件问题漏洞
Vulnerability Description
better-auth better-auth是better-auth的防病毒反病毒产品。 Better Auth 1.6.0版本至1.6.11之前版本存在竞争条件问题漏洞,该漏洞源于@better-auth/oauth-provider的/oauth2/token端点中存在竞争条件问题,通过非原子性的查找后删除序列可能导致两个并发请求绕过读取步骤,进而生成独立的访问令牌、刷新令牌和ID令牌。
CVSS Information
N/A
Vulnerability Type
N/A