returnTo transmis par les à /login/callback pendant l’exécution de la déconnexion. L’URI utilisée dépendra de l’API appelée pour demander la fermeture de la session :
https://{yourDomain}/logout: Auth0 utilisera le paramètrereturnTohttps://{yourDomain}/v2/logout?federated: Auth0 utilisera le paramètrereturnTohttps://{yourDomain}/wsfed/{yourClientId}?wa=wsignout1.0: le paramètrewreply
Points de terminaison touchés
https://{yourDomain}/v2/logoutlors de l’utilisation du paramètre de requêtefederatedpour déconnecter les utilisateurs des fournisseurs d’identitéhttps://{yourDomain}/wsfed/{yourClientId}?wa=wsignout1.0lors de l’utilisation de la requêtewreplypour se déconnecter d’Auth0 à l’aide du protocole WS-Fedhttps://{yourDomain}/login/callbacklors de l’utilisation du paramètre de requêtereturnTo.
- Les applications qui appellent
/login/callback?returnTosans requête préalable à/v2/logout or /wsfed/{yourClient}?wa=wsignout1.0pour indiquer l’URL de déconnexion. - Les fournisseurs d’identité qui appellent
/login/callback?returnToavec une valeur dansreturnTodifférente de celle fournie initialement dans une requête préalable à/v2/logoutou/wsfed/{yourClientId}. - Les applications qui effectuent des requêtes simultanées vers l’une des API touchées tout en fournissant des URI de redirection différentes dans ces requêtes.
- Les applications ou les utilisateurs qui effectuent des requêtes vers l’API
/authorizede façon simultanée ou en alternance avec des requêtes vers l’une des API touchées, qu’il y ait eu ou non une requête préalable à/v2/logoutou/wsfed/{yourClientId}?wa=wsignout1.0.
Actions
-
Allez à Auth0 Dashboard > Monitoring > Logs, puis recherchez
type:depnote AND description:*unvalidated*redirects*pour trouver les applications qui dépendent du comportement obsolète. -
Pour chaque application touchée, assurez-vous que :
- l’application ou la Relying Party lance la déconnexion à l’aide de l’une des API publiques d’Auth0 : Authentication API: Logout ou Authentication API: WS-Federation.
- l’application ne dépend pas des fournisseurs d’identité pour modifier l’URL de logout renvoyée à
/login/callback?returnTo, car ces modifications ne seront plus prises en compte. - l’application n’effectue pas d’appels concurrents aux API de déconnexion avec des URL de logout différentes. Auth0 ne stockera qu’une seule URL de logout par agent utilisateur à la fois, ce qui signifie que les processus de déconnexion concurrents ne pourront pas rediriger.
- l’application n’effectue pas de requêtes vers
/authorizede façon concurrente ou entremêlée avec des requêtes vers les API de déconnexion. Lorsqu’une login transaction se termine, l’URL de logout stockée pour un agent utilisateur est effacée, ce qui signifie que les processus de déconnexion concurrents ne pourront pas rediriger. - l’application et les utilisateurs n’entremêlent pas les requêtes vers
/authorizeavec les requêtes vers l’une des API touchées.
Vérifier la migration
- Accédez à Auth0 Dashboard > Paramètres du tenant > Avancé, puis repérez la section Migrations.
- Désactivez le commutateur Unvalidated redirects from /login/callback. La désactivation de ce commutateur désactive le comportement obsolète pour votre tenant et en empêche l’utilisation.