Vulnerabilidad en la implementación OAuth sin PKCE en oauth2-server (CVE-2017-18924)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/10/2020
Última modificación:
05/08/2024
Descripción
** EN DISPUTA ** oauth2-server (también se conoce como node-oauth2-server) versiones hasta 3.1.1, implementa OAuth versión 2.0 sin PKCE. No impide la inyección de código de autorización. Esto es similar a CVE-2020-7692. NOTA: el proveedor declara "Como RFC7636 es una extensión, considero que la afirmación en el archivo Léame de "compatible con RFC 6749" es válida y no engañosa y, por lo tanto, tampoco describiría esto como una "vulnerabilidad" con la biblioteca en sí
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oauth2-server_project:oauth2-server:*:*:*:*:*:node.js:*:* | 3.1.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



