
严重等级: 🔴 严重 CVSS v4: 10.0 / 10 发布日期: 2026年1月13日
3.1.6 → 6.0.66.0.7+问题源于 NextAuth JWT 回调函数中不恰当的服务器端验证。
session.update() 过程中🛑 这违反了基本的身份验证和授权边界。
未经身份验证的攻击者能够:
无需凭证、无需用户交互、即可实现完全账户接管。
因素 | 值 |
|---|---|
攻击途径 | 网络 |
所需权限 | 无 |
用户交互 | 无 |
利用复杂度 | 低 |
影响 | 完全的账户被接管 |
v6.0.7 或更高版本日程安排系统即是身份系统。
请像对待身份验证提供商一样,对它们施以同等级别的安全严谨性。
6HFtX5dABrKlqXeO5PUv/ydjQZDJ7Ct83xG1NG8fcAM8/NCQyWk6xPKfDLeRJ7kh
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。