Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en entrada de algoritmos especificada en la configuración en express-jwt (paquete NPM) (CVE-2020-15084)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/06/2020
Última modificación:
21/10/2022

Descripción

En express-jwt (paquete NPM), incluyendo la versión 5.3.3, la entrada de algoritmos que es especificada en la configuración no es aplicada. Cuando los algoritmos no son especificados en la configuración, con la combinación de jwks-rsa, esto puede conllevar a una omisión de autorización. Pueden estar afectados por esta vulnerabilidad si se aplican todas las condiciones siguientes: - Están usando express-jwt - No tiene **algorithms** configurados en su configuración express-jwt. - Están usando bibliotecas como jwks-rsa como el **secret**. Pueden corregir esto especificando **algorithms** en la configuración de express-jwt. Consulte GHSA vinculado por ejemplo. Esto también es corregido en la versión 6.0.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:express-jwt:*:*:*:*:*:node.js:*:* 5.3.3 (incluyendo)