Usługa uwierzytelniania Auth0 przed datą 2017-10-15 nie waliduje pola audience w tokenie JWT, co umożliwia nieautoryzowane podniesienie uprawnień. Podatność jest krytyczna, ponieważ atakujący może uzyskać dostęp do zasobów bez właściwego uwierzytelnienia.
▸ Pokaż oryginał (EN)
The Auth0 authentication service before 2017-10-15 allows privilege escalation because the JWT audience is not validated.
Token JWT (JSON Web Token) zawiera pole audience (aud), które określa, dla jakiej aplikacji lub usługi token został wystawiony. W podatnych wersjach Auth0 pole to nie było weryfikowane podczas procesu uwierzytelniania. Atakujący mógł dostarczyć token JWT przeznaczony dla innej usługi lub aplikacji, a system akceptował go jako prawidłowy. W ten sposób możliwe było ominięcie mechanizmów kontroli dostępu i uzyskanie uprawnień wyższych niż te przyznane użytkownikowi.
Atakujący nieposiadający odpowiednich uprawnień może dokonać Auth Bypass i privilege escalation, uzyskując pełny dostęp do chronionych zasobów — w tym poufność, integralność i dostępność danych (CVSS C:H/I:H/A:H).
Należy zaktualizować bibliotekę auth0.js do wersji opublikowanej po 2017-10-15 oraz zastosować patche zgodnie z biuletynem bezpieczeństwa Auth0 dostępnym pod adresem https://auth0.com/docs/security/bulletins/cve-2018-6873.
Auth0 auth0.js w wersjach korzystających z usługi uwierzytelniania Auth0 przed datą 2017-10-15.
Podatność została upubliczniona 2018-04-04, jednak dotyczy stanu usługi sprzed 2017-10-15, co sugeruje że łatka była dostępna znacznie wcześniej niż oficjalne ujawnienie CVE.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAuth0 Auth0.js
APPAuth0≤ 8.10.1
Powiązane podatności
Auth0.js is a client-side JavaScript library for Auth0. From 8.11.0 to 9.32.0, under specific preconditions, t...
In auth0 (npm package) versions before 2.27.1, a DenyList of specific keys that should be sanitized from the r...
CSRF exists in the Auth0 authentication service through 14591 if the Legacy Lock API flag is enabled.
The Auth0 Auth0.js library before 9.3 has CSRF because it mishandles the case where the authorization response...
A cross-origin vulnerability has been discovered in the Auth0 auth0.js library affecting versions < 8.12. This...