PT-2025-18345 · Unknown · Workers-Oauth-Provider

CVE-2025-4144

·

Publicado

2025-05-01

·

Atualizado

2025-05-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas workers-oauth-provider (versões afetadas não especificadas)
Descrição O problema está relacionado à implementação do OAuth no workers-oauth-provider, parte do framework MCP. Um atacante poderia fazer com que a verificação PKCE fosse ignorada, contornando completamente a proteção PKCE. O PKCE é um mecanismo de defesa em profundidade contra certos tipos de ataques e é obrigatório no rascunho do OAuth 2.1, que também é exigido pela especificação MCP.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4144
GHSA-QGP8-V765-QXX9
GHSA-VH4H-FVQF-Q9WV

Produtos afetados

Workers-Oauth-Provider