Better Auth before 1.4.4 Path Normalization Bypass via rou3 漏洞概述 Better Auth 依赖 ,后者使用 路由库。在受影响的 版本中,路径通过移除空段进行规范化,因此 、 和 解析为相同的路由。在 Better Auth 1.4.5 之前的版本(捆绑了修复后的 )中,攻击者可以通过在 URL 路径中提交带有额外斜杠的请求,绕过 配置和基于路径的速率限制。此问题不适用于通过折叠多个斜杠来规范化 URL 的代理或平台部署。 影响范围 软件: Better Auth 版本: >= 0, < 1.4.4 CVE: CVE-2025-71399 CWE: CWE-20 Improper Input Validation CVSS: 8.8 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N 修复方案 升级到 Better Auth 1.4.5 或更高版本,该版本捆绑了修复后的 库。 参考链接 GitHub Security Advisory Patch Commit