"value":"oauth2-server (aka node-oauth2-server) through 3.1.1 implements OAuth 2.0 without PKCE. It does not prevent authorization code injection. This is similar to CVE-2020-7692. NOTE: the vendor states 'As RFC7636 is an extension, I think the claim in the Readme of \"RFC 6749 compliant\" is valid and not misleading and I also therefore wouldn't describe this as a \"vulnerability\" with the library per se."
"value":"** EN DISPUTA ** oauth2-server (tambi\u00e9n se conoce como node-oauth2-server) versiones hasta 3.1.1, implementa OAuth versi\u00f3n 2.0 sin PKCE. No impide la inyecci\u00f3n de c\u00f3digo de autorizaci\u00f3n. Esto es similar a CVE-2020-7692. NOTA: el proveedor declara \"Como RFC7636 es una extensi\u00f3n, considero que la afirmaci\u00f3n en el archivo L\u00e9ame de \"compatible con RFC 6749\" es v\u00e1lida y no enga\u00f1osa y, por lo tanto, tampoco describir\u00eda esto como una \"vulnerabilidad\" con la biblioteca en s\u00ed"