Куда я попал?
CVE-2022-29172
PUBLISHED
03.08.2024
CNA: GitHub_M
HTML injection with additional signup fields
Обновлено:
05.05.2022
Auth0 is an authentication broker that supports both social and enterprise identity providers, including Active Directory, LDAP, Google Apps, and Salesforce. In versions before `11.33.0`, when the “additional signup fields” feature [is configured](https://github.com/auth0/lock#additional-sign-up-fields), a malicious actor can inject invalidated HTML code into these additional fields, which is then stored in the service `user_metdata` payload (using the `name` property). Verification emails, when applicable, are generated using this metadata. It is therefor possible for an actor to craft a malicious link by injecting HTML, which is then rendered as the recipient's name within the delivered email template. You are impacted by this vulnerability if you are using `auth0-lock` version `11.32.2` or lower and are using the “additional signup fields” feature in your application. Upgrade to version `11.33.0`.
CWE
Идентификатор | Описание |
---|---|
CWE-79 | CWE-79 Cross Site Scripting |
БДУ ФСТЭК
Идентификатор | Описание |
---|---|
BDU:2022-03063 | Уязвимость функции "additional signup fields" инструмента аутентификации Auth0, позволяющая нарушителю раскрыть защищаемую информацию |
CVSS
Оценка | Severity | Версия | Базовый вектор |
---|---|---|---|
6.1 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Доп. Информация
Product Status
lock | |||||
---|---|---|---|---|---|
Product: | lock | ||||
Vendor: | auth0 | ||||
Default status: | Не определен | ||||
Версии: |
|
Ссылки
CVE Program Container
Обновлено:
03.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.
Ссылки
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.