Cookie-взлом: критическая уязвимость в Auth0 PHP SDK позволяет выполнить код без авторизации

Cookie-взлом: критическая уязвимость в Auth0 PHP SDK позволяет выполнить код без авторизации

Если ваш сайт или веб-приложение использует Auth0 PHP SDK для авторизации через социальные сети или корпоративные аккаунты — вам срочно стоит обновить библиотеку. Исследователи выявили критическую уязвимость (CVE-2025-48951), позволяющую атакующему удаленно выполнить произвольный код на сервере. Все, что нужно злоумышленнику — отправить специально сформированный cookie.

Проблема кроется в небезопасной десериализации данных, происходящей до авторизации пользователя. То есть уязвимость может быть использована даже без входа в систему. По шкале CVSS уязвимость получила оценку 9.3 — это критический уровень.

Под угрозой все, кто использует следующие пакеты:

  • auth0/auth0-php версии от 8.0.0-BETA3 до 8.3.0;
  • обертки, основанные на этом SDK: auth0/symfony, auth0/laravel-auth0, auth0/wordpress и др.

Если cookies не изолированы или недостаточно проверяются, возможен удаленный запуск кода (RCE) и компрометация всей системы.

Нужно немедленно обновить библиотеку до версии auth0/auth0-php v8.14.0 или выше. В ней механизм обработки сериализованных данных полностью переработан.

похожие материалы

Стрелочка
Стрелочка
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»

Исследователи из НИЯУ МИФИ разработали инновационную архитектуру нейросети MambaShield, способную сохранять высокую точность работы даже в условиях целенаправленных кибератак на обучающие выборки.

Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании
Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании

«Лаборатория Касперского» выявила новую хакерскую группу — Geo Likho: по данным портала киберразведки Kaspersky Threat Intelligence Portal, злоумышленники совершают сложные целевые атаки на российские организации из различных сфер ради кибершпионажа.

NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего
NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего

Исследователи обнаружили новую версию Android-малвари NGate, которая теперь маскируется не под банковский троян, а под модифицированное легитимное NFC-приложение HandyPay.

Билайн задействует квантовую механику в защите клиентских сетей
Билайн задействует квантовую механику в защите клиентских сетей

ПАО «ВымпелКом» и ОАО «РЖД» совместно с разработчиком высокотехнологичных средств защиты информации, компанией «ИнфоТеКС», провели успешные пилотные испытания технологии квантового распределения ключей для организации высокозащищенной корпоративной сети.