Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en next-auth (CVE-2022-24858)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
19/04/2022
Última modificación:
29/04/2022

Descripción

Los usuarios de next-auth versiones v3 anteriores a 3.29.2 están afectados. Los usuarios de next-auth versiones4 anteriores a la versión 4.3.2 también están afectados. La actualización a la versión 3.29.2 o 4.3.2 corregirá esta vulnerabilidad. Si no puede actualizar por alguna razón, puede añadir una configuración a su opción de callbacks. Si ya presenta una llamada de retorno "redirect", asegúrese de que el origen "url" entrante coincida con el "baseUrl"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextauth.js:next-auth:*:*:*:*:*:node.js:*:* 3.0.0 (incluyendo) 3.29.2 (excluyendo)
cpe:2.3:a:nextauth.js:next-auth:*:*:*:*:*:node.js:*:* 4.0.0 (incluyendo) 4.3.2 (excluyendo)