„`html
CVE-2025-71403: better-auth trustedOrigins ValidierungslĂĽcke
Zusammenfassung
In better-auth Versionen vor 1.1.20 existiert eine kritische Sicherheitslücke in der trustedOrigins-Validierungslogik. Diese Lücke ermöglicht Angreifern, Bypass-Techniken bei der Origin-Überprüfung anzuwenden und offene Redirects auszunutzen. Dadurch können sensitive Authentifizierungs-Tokens gestohlen werden, was zu vollständiger Account-Übernahme führt.
Betroffene Systeme
- better-auth < Version 1.1.20
- Alle Implementierungen mit Standard-Konfiguration
- Systeme mit aktivierter OAuth/Callback-Funktionalität
Technische Details
Angriffsmechanismus: Die Validierungslogik prüft trustedOrigins unzureichend für absolute URLs und Wildcard-Domains. Angreifer können durch manipulierte callbackURL-Parameter die Origin-Checks umgehen.
Exploit-Szenario: Ein Angreifer konstruiert eine speziell crafted URL mit einem bösartigen callbackURL-Parameter. Diese URL wird dem Benutzer zugesandt. Nach erfolgreicher Authentifizierung wird der Benutzer nicht zur legitimen Seite, sondern zur attacker-kontrollierten Domain weitergeleitet. Das Session-Token wird übermittelt und kann abgegriffen werden.
Beispiel: https://legitim.de/auth/callback?callbackURL=https://attacker.com/steal
Kritisch: Kein offizieller Patch verfĂĽgbar. Administratoren mĂĽssen proaktiv handeln.
Empfohlene Massnahmen
- Sofort: Upgrade auf better-auth >= 1.1.20 durchfĂĽhren
- Zwischenlösung: Strikte Whitelist für callbackURL-Domains implementieren
- Netzwerk: Content Security Policy (CSP) und X-Frame-Options Header aktivieren
- Monitoring: Verdächtige Redirects in Access-Logs prüfen
- Nutzer: Aktive Sessions invalidieren und Passwortänderung empfehlen
Bewertung
| CVSS-Score: | 7.1 (Hoch) |
| Angriffsvektor: | Netzwerk |
| Patch-Status: | Nicht verfĂĽgbar |
| Risiko: | Account-Ăśbernahme, Token-Diebstahl |
„`