PT-2025-62896 · Unknown · Better Auth

·

CVE-2025-71402

·

Publicado

2025-11-26

·

Atualizado

2026-08-01

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas better-auth versões 1.3.35 até 1.3.99
Descrição O plugin de multi-sessão contém uma falha no after-hook do endpoint /sign-out. O sistema confia em cookies de multi-sessão brutos e encaminha os valores extraídos para a função deleteSessions() dentro do internalAdapter sem verificar a assinatura do cookie, como através do getSignedCookie(). Isso permite que um invasor forneça um cookie multi-* forjado para disparar a exclusão de tokens de sessão arbitrários.
Recomendações Atualize o better-auth para a versão 1.4.0 ou posterior. Como mitigação temporária, restrinja o uso do plugin de multi-sessão até que a atualização seja aplicada.

Exploit

Correção

Improper Verification of Cryptographic Signature

Insufficient Verification of Data Authenticity

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71402
GHSA-WMJR-V86C-M9JJ

Produtos afetados

Better Auth