Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "flashMessage" en el parámetro "flashMessage" y la función "languageDictionary" en el parámetro "languageDictionary" en auth0-lock (CVE-2021-32641)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/06/2021
Última modificación:
16/06/2021

Descripción

auth0-lock es la solución de inicio de sesión de Auth0. Versiones de nauth0-lock anteriores e incluyendo a "11.30.0", son vulnerables a ataques de tipo XSS reflejado. Un atacante puede ejecutar código arbitrario cuando se utiliza la funcionalidad "flashMessage" de la biblioteca y se incorporan entradas o datos de parámetros de URL en el "flashMessage" o se utiliza la funcionalidad "languageDictionary" de la biblioteca y se incorporan entradas o datos de parámetros de URL en el "languageDictionary". La vulnerabilidad es parcheada en la versión 11.30.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:lock:*:*:*:*:*:*:*:* 11.30.1 (excluyendo)