„`html
CVE-2025-71400: Insecure Direct Object Reference in better-auth Passkey
Zusammenfassung
Die Authentifizierungsbibliothek better-auth weist in Versionen vor 1.4.0 eine kritische Sicherheitslücke auf. Eine Insecure Direct Object Reference (IDOR) Vulnerability im Passkey-Löschendpunkt ermöglicht authentifizierten Benutzern, beliebige Passkeys anderer Nutzer zu löschen. Der Schweregrad wird mit 7.1 (High) bewertet und das CVSS-Rating unterstreicht die ernsthafte Natur dieser Schwachstelle.
Betroffene Systeme
- better-auth Versionen < 1.4.0
- Alle Implementierungen mit aktivierter Passkey-Funktionalität
- Systeme ohne entsprechende Zugriffskontrolle auf Passkey-Verwaltungsendpunkte
Technische Details
Vulnerability Typ: Insecure Direct Object Reference (CWE-639)
Angriffsvektor: Netzwerk-basiert, authentifiziert
Funktionsweise: Der delete-passkey Endpunkt validiert nicht ausreichend, ob der anfragende Benutzer berechtigt ist, die angeforderte Passkey-ID zu löschen. Angreifer mit aktiven Sessions können enumerated Passkey-IDs in crafted Requests übermitteln und so Authentifizierungsmethoden anderer Nutzer kompromittieren.
Angriffsszenario: Ein authentifizierter Angreifer identifiziert Passkey-ID-Muster, sendet DELETE-Anfragen an /delete-passkey mit fremden IDs und deaktiviert damit die Multi-Faktor-Authentifizierung anderer Benutzer.
Empfohlene Massnahmen
- Sofort: Aktualisierung auf better-auth Version 1.4.0 oder höher durchführen
- Zugriffskontrollmechanismen im delete-passkey Endpunkt implementieren
- Sicherheitsaudit aller Authentifizierungsendpunkte durchführen
- Benutzer informieren und möglicherweise Passkeys zurücksetzen
- API-Anfragen mit Identity & Access Management validieren
Bewertung
CVSS v3.1: 7.1 (High)
Verfügbarer Patch: Nein (Aktualisierung erforderlich)
Risiko: Kritisch für Systeme mit Passkey-basierter Authentifizierung. Unbefugter Zugriffsverlust für legitime Benutzer möglich.
„`