PT-2025-23673 · Auth0 · Auth0/Wordpress+3

Kelvinzhu-Okta

·

Publicado

2025-06-03

·

Atualizado

2025-06-06

·

CVE-2025-48951

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Auth0-PHP de 8.0.0-BETA3 até 8.14.0
Descrição O problema ocorre devido à desserialização insegura de dados de cookie. Se explorada, um ator de ameaça poderia enviar um cookie especialmente construído contendo dados serializados maliciosos, pois o SDK processa o conteúdo do cookie sem autenticação prévia. Aplicações que utilizam o SDK Auth0-PHP, bem como aquelas que utilizam os SDKs Auth0/symfony, Auth0/laravel-auth0 ou Auth0/wordpress, são afetadas porque dependem das versões vulneráveis do SDK Auth0-PHP.
Recomendações Para as versões de 8.0.0-BETA3 até 8.14.0, atualize para a versão 8.14.0 para corrigir a falha de segurança. Como solução temporária, considere restringir o processamento do conteúdo do cookie para minimizar o risco de exploração.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48951
GHSA-862M-5253-832R
GHSA-98J6-67V3-MW34
GHSA-C42H-56WX-H85Q
GHSA-V9M8-9XXP-Q492

Produtos afetados

Auth0-Php
Auth0/Laravel-Auth0
Auth0/Symfony
Auth0/Wordpress