Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación OAuth sin PKCE en oauth2-server (CVE-2017-18924)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/10/2020
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** oauth2-server (también se conoce como node-oauth2-server) versiones hasta 3.1.1, implementa OAuth versión 2.0 sin PKCE. No impide la inyección de código de autorización. Esto es similar a CVE-2020-7692. NOTA: el proveedor declara "Como RFC7636 es una extensión, considero que la afirmación en el archivo Léame de "compatible con RFC 6749" es válida y no engañosa y, por lo tanto, tampoco describiría esto como una "vulnerabilidad" con la biblioteca en sí

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oauth2-server_project:oauth2-server:*:*:*:*:*:node.js:*:* 3.1.1 (incluyendo)