Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una DenyList de claves específicas en la clave para el encabezado Authorization en auth0 (paquete npm) (CVE-2020-15125)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/07/2020
Última modificación:
28/04/2021

Descripción

En auth0 (paquete npm) versiones anteriores a 2.27.1, se usa una DenyList de claves específicas que deben ser saneadas desde el objeto de petición contenido en el objeto de error. La clave para el encabezado Authorization no se sanea y, en determinados casos , el valor del encabezado Authorization puede ser registrado exponiendo un token de portador. Esta afectado por esta vulnerabilidad si está usando el paquete auth0 npm y está utilizando una aplicación Máquina a Máquina autorizada para usar la API de administración de Auth0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:auth0.js:*:*:*:*:*:*:*:* 2.27.1 (excluyendo)