Date de publication: 28 juillet 2020 Numéro CVE: CVE-2020-15125 Crédit: Omar Diab (http://github.com/osdiab)Documentation Index
Fetch the complete documentation index at: https://docs-staging.auth0-mintlify.app/llms.txt
Use this file to discover all available pages before exploring further.
Présentation
La version 2.27.0 et versions antérieures utilisent une liste bloquée de clés précises qui doivent être validées depuis l’objet de demande contenu dans l’objet d’erreur. Lorsqu’une demande à Auth0 échoué, la clé de l’en-têteAuthorization n’est pas validée et la valeur de l’en-tête Authorization peut être consignée en exposant un jeton du porteur.
Cela me concerne-t-il?
Cette vulnérabilité vous concerne si toutes les conditions suivantes sont réunies :- Vous utilisez le package auth0 npm.
- Vous utilisez une application de communication entre machines autorisée à utiliser le flux des identifiants client d’Auth0 Management API.