漏洞信息详情
Auth0 跨站脚本漏洞
漏洞简介
Auth0是是一个身份验证代理,支持社会和企业身份提供者,包括Active Directory、LDAP、谷歌Apps和Salesforce。
Auth0 Next.js SDK 存在跨站脚本漏洞,该漏洞源于1.4.1及之前版本容易受到反射XSS的影响。攻击者可利用该漏洞可以通过在error查询参数中提供XSS有效负载来执行任意代码,然后由回调处理程序将其作为错误消息处理。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/auth0/nextjs-auth0/security/advisories/GHSA-954c-jjx6-cxv7
参考网址
来源:MISC
链接:https://www.npmjs.com/package/@auth0/nextjs-auth0
来源:MISC
链接:https://github.com/auth0/nextjs-auth0/commit/6996e2528ceed98627caa28abafbc09e90163ccf
来源:CONFIRM
链接:https://github.com/auth0/nextjs-auth0/security/advisories/GHSA-954c-jjx6-cxv7
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/Node-js-auth0-nextjs-auth0-Cross-Site-Scripting-via-Callback-Handler-35787
受影响实体
暂无
补丁
- ZEIT Next.js和Auth0 跨站脚本漏洞的修复措施<!--2021-6-25-->
还没有评论,来说两句吧...