Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Auth0 (CVE-2017-17068)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
06/12/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto una vulnerabilidad de cross origin u origen cruzado en la biblioteca auth0.js en Auth0 que afecta a versiones anteriores a la 8.12. Esta vulnerabilidad permite que un atacante remoto adquiera tokens de usuarios autenticados e invoque servicios en nombre de un usuario si el sitio o la aplicación objetivos utilizan una página emergente o popup de devolución de llamada con auth0.popup.callback().

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:auth0.js:*:*:*:*:*:*:*:* 8.12 (excluyendo)