@better-auth/sso 1.6.27 之前版本(以及 1.4.x 分支中 1.4.8 之前版本,1.7.x 预发布分支中 1.7.0-rc.5 之前版本)存在两个域所有权验证缺陷: 1. 当域验证功能被禁用时,自动组织分配机制会接受未经验证的提供商域名。这使得经过身份认证的组织所有者或管理员可以任意注册一个 SSO 提供商,并将具有匹配邮箱域名的用户以默认成员权限添加到攻击者的组织中。 2. 当域验证功能启用时,verify-domain 接口与 update-provider 接口之间存在竞态条件,可能
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| better-auth | sso | 1.4.8-beta.1 ~ 1.4.8 | - |
|
| better-auth | sso | 0 ~ 1.4.9 | - |
|
| better-auth | sso | 0 ~ 1.7.0-beta.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论