Date de publication : 30 juin 2020 Numéro CVE : CVE-2020-15084 Crédit: IST GroupDocumentation Index
Fetch the complete documentation index at: https://docs-staging.auth0-mintlify.app/llms.txt
Use this file to discover all available pages before exploring further.
Présentation
Dans les versions antérieures (dont 5.3.3), la saisie d’ algorithmes n’était pas obligatoire dans la configuration. Lorsque les algorithmes ne sont pas spécifiés dans la configuration, et que l’on utilise jwks-rsa ou d’autres bibliothèques cryptographiques asymétriques, cela peut aboutir à un contournement de l’autorisation.Cela me concerne-t-il?
Cette vulnérabilité vous concerne si toutes les conditions suivantes sont réunies :- vous utilisez express-, ET
- vous n’avez pas spécifié d’ algorithmes dans la configuration de express-jwt, ET
- vous utilisez des bibliothèques comme jwks-rsa en tant que secret.