PT-2025-23673 · Auth0 · Auth0/Wordpress+3
Kelvinzhu-Okta
·
Publicado
2025-06-03
·
Atualizado
2025-06-06
·
CVE-2025-48951
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Auth0-PHP de 8.0.0-BETA3 até 8.14.0
Descrição
O problema ocorre devido à desserialização insegura de dados de cookie. Se explorada, um ator de ameaça poderia enviar um cookie especialmente construído contendo dados serializados maliciosos, pois o SDK processa o conteúdo do cookie sem autenticação prévia. Aplicações que utilizam o SDK Auth0-PHP, bem como aquelas que utilizam os SDKs Auth0/symfony, Auth0/laravel-auth0 ou Auth0/wordpress, são afetadas porque dependem das versões vulneráveis do SDK Auth0-PHP.
Recomendações
Para as versões de 8.0.0-BETA3 até 8.14.0, atualize para a versão 8.14.0 para corrigir a falha de segurança. Como solução temporária, considere restringir o processamento do conteúdo do cookie para minimizar o risco de exploração.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Auth0-Php
Auth0/Laravel-Auth0
Auth0/Symfony
Auth0/Wordpress