PT-2026-34722 · Npm · Node-Oauth2-Server
Karimtantawey
·
Publicado
2026-04-16
·
Atualizado
2026-04-23
·
CVE-2026-41213
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
@node-oauth/oauth2-server (versões afetadas não especificadas)
Description
O caminho de troca de token aceita valores de
code verifier inválidos, incluindo strings de um único caractere, para fluxos S256 PKCE (Proof Key for Code Exchange), o que contraria a RFC7636. Como verificadores curtos ou fracos são permitidos e as tentativas malsucedidas não invalidam o código de autorização, um invasor que intercepte um código de autorização pode realizar um ataque de força bruta online em tentativas de code verifier para obter um token.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Oauth2-Server