Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el identificador y la cookie de sesión en Express OpenID Connect (CVE-2021-41246)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/12/2021
Última modificación:
14/12/2021

Descripción

Express OpenID Connect es un middleware JS que implementa el inicio de sesión para aplicaciones web Express usando OpenID Connect. Las versiones anteriores a "2.5.1" incluyéndola, no regeneran el identificador y la cookie de sesión cuando el usuario inicia la sesión. Este comportamiento abre la aplicación a varias vulnerabilidades de fijación de sesión. Las versiones "2.5.2" contienen un parche para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:express_openid_connect:*:*:*:*:*:node.js:*:* 2.3.0 (incluyendo) 2.5.2 (excluyendo)