PT-2026-34722 · Npm · Node-Oauth2-Server

Karimtantawey

·

Publicado

2026-04-16

·

Atualizado

2026-04-23

·

CVE-2026-41213

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions @node-oauth/oauth2-server (versões afetadas não especificadas)
Description O caminho de troca de token aceita valores de code verifier inválidos, incluindo strings de um único caractere, para fluxos S256 PKCE (Proof Key for Code Exchange), o que contraria a RFC7636. Como verificadores curtos ou fracos são permitidos e as tentativas malsucedidas não invalidam o código de autorização, um invasor que intercepte um código de autorização pode realizar um ataque de força bruta online em tentativas de code verifier para obter um token.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41213
GHSA-JHM7-29PJ-4XVF

Produtos afetados

Node-Oauth2-Server