« Volver al listado

CVE-2025-47275

Estado: AplazadaCrítica (9.1)—

Auth0-PHP provides the PHP SDK for Auth0 Authentication and Management APIs. Starting in version 8.0.0-BETA1 and prior to version 8.14.0, session cookies of applications using the Auth0-PHP SDK configured with CookieStore have authentication tags that can be brute forced, which may result in unauthorized access. Certain pre-conditions are required to be vulnerable to this issue: Applications using the Auth0-PHP SDK, or the Auth0/symfony, Auth0/laravel-auth0, and Auth0/wordpress SDKs that rely on the Auth0-PHP SDK; and session storage configured with CookieStore.

Leer descripción completaMostrar menos

Upgrade Auth0/Auth0-PHP to v8.14.0 to receive a patch. As an additional precautionary measure, rotating cookie encryption keys is recommended. Note that once updated, any previous session cookies will be rejected.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

Red sin autenticación requerida (PR:N, UI:N). Ataque de fuerza bruta contra cookies de sesión (CWE-287) permite suplantación de identidad y acceso no autorizado a credenciales almacenadas en cookies.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2025-47275",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2025-47275",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-05-16T13:37:38.336273Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 9.1,
          "attackVector": "NETWORK",
          "baseSeverity": "CRITICAL",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.2,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "auth0",
          "product": "auth0-PHP",
          "versions": [
            {
              "status": "affected",
              "version": ">= 8.0.0-BETA1, < 8.14.0"
            }
          ]
        }
      ]
    }
  ],
  "published": "2025-05-15T22:15:18.667",
  "references": [
    {
      "url": "https://github.com/auth0/auth0-PHP/commit/52a79480fdb246f59dbc089b81a784ae049bd389",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/auth0/auth0-PHP/releases/tag/8.14.0",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/auth0/auth0-PHP/security/advisories/GHSA-g98g-r7gf-2r25",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/auth0/laravel-auth0/security/advisories/GHSA-9fwj-9mjf-rhj3",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/auth0/symfony/security/advisories/GHSA-9wg9-93h9-j8ch",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/auth0/wordpress/security/advisories/GHSA-2f4r-34m4-3w8q",
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-287"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Auth0-PHP provides the PHP SDK for Auth0 Authentication and Management APIs. Starting in version 8.0.0-BETA1 and prior to version 8.14.0, session cookies of applications using the Auth0-PHP SDK configured with CookieStore have authentication tags that can be brute forced, which may result in unauthorized access. Certain pre-conditions are required to be vulnerable to this issue: Applications using the Auth0-PHP SDK, or the Auth0/symfony, Auth0/laravel-auth0, and Auth0/wordpress SDKs that rely on the Auth0-PHP SDK; and session storage configured with CookieStore. Upgrade Auth0/Auth0-PHP to v8.14.0 to receive a patch. As an additional precautionary measure, rotating cookie encryption keys is recommended. Note that once updated, any previous session cookies will be rejected."
    },
    {
      "lang": "es",
      "value": "Auth0-PHP proporciona el SDK de PHP para las API de autenticación y administración de Auth0. A partir de la versión 8.0.0-BETA1 y anteriores a la 8.14.0, las cookies de sesión de las aplicaciones que utilizan el SDK de Auth0-PHP configurado con CookieStore tienen etiquetas de autenticación susceptibles de ataques de fuerza bruta, lo que puede provocar accesos no autorizados. Se requieren ciertas condiciones para ser vulnerables a este problema: Aplicaciones que utilizan el SDK de Auth0-PHP o los SDK de Auth0/Symfony, Auth0/Laravel-auth0 y Auth0/WordPress que dependen del SDK de Auth0-PHP; y almacenamiento de sesiones configurado con CookieStore. Actualice Auth0/Auth0-PHP a la versión 8.14.0 para recibir una actualización. Como medida de precaución adicional, se recomienda rotar las claves de cifrado de cookies. Tenga en cuenta que, una vez actualizada, se rechazarán las cookies de sesión anteriores."
    }
  ],
  "lastModified": "2026-06-17T09:27:39.053",
  "sourceIdentifier": "security-advisories@github.com"
}