PT-2025-18345 · Unknown · Workers-Oauth-Provider
CVE-2025-4144
·
Publicado
2025-05-01
·
Atualizado
2025-05-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
workers-oauth-provider (versões afetadas não especificadas)
Descrição
O problema está relacionado à implementação do OAuth no workers-oauth-provider, parte do framework MCP. Um atacante poderia fazer com que a verificação PKCE fosse ignorada, contornando completamente a proteção PKCE. O PKCE é um mecanismo de defesa em profundidade contra certos tipos de ataques e é obrigatório no rascunho do OAuth 2.1, que também é exigido pela especificação MCP.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Workers-Oauth-Provider