Vulnerabilidad en entrada de algoritmos especificada en la configuración en express-jwt (paquete NPM) (CVE-2020-15084)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/06/2020
Última modificación:
21/10/2022
Descripción
En express-jwt (paquete NPM), incluyendo la versión 5.3.3, la entrada de algoritmos que es especificada en la configuración no es aplicada. Cuando los algoritmos no son especificados en la configuración, con la combinación de jwks-rsa, esto puede conllevar a una omisión de autorización. Pueden estar afectados por esta vulnerabilidad si se aplican todas las condiciones siguientes: - Están usando express-jwt - No tiene **algorithms** configurados en su configuración express-jwt. - Están usando bibliotecas como jwks-rsa como el **secret**. Pueden corregir esto especificando **algorithms** en la configuración de express-jwt. Consulte GHSA vinculado por ejemplo. Esto también es corregido en la versión 6.0.0
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:auth0:express-jwt:*:*:*:*:*:node.js:*:* | 5.3.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página