PT-2025-62893 · Npm+1 · Better-Call+2

·

CVE-2025-71399

·

Publicado

2025-12-16

·

Atualizado

2026-08-02

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Better Auth versões anteriores a 1.4.5
Description O Better Auth utiliza a biblioteca better-call, que depende do roteador rou3. Em versões afetadas do rou3, os caminhos são normalizados removendo segmentos vazios, fazendo com que caminhos como /path, //path e ///path sejam resolvidos para a mesma rota. Esse comportamento permite que atacantes ignorem a configuração disabledPaths e os limites de taxa baseados em caminho ao incluir barras extras no caminho da URL. Este problema não afeta implantações onde o proxy ou a plataforma normaliza automaticamente as URLs colapsando barras múltiplas.
Recommendations Atualize o Better Auth para a versão 1.4.5 ou posterior. Garanta que o proxy normalize as URLs colapsando barras múltiplas antes que elas cheguem ao manipulador.

Exploit

Correção

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71399
GHSA-X732-6J76-QMHM

Produtos afetados

Better Auth
Better-Call
Rou3