> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2017-17068: Actualización de seguridad para la vulnerabilidad del callback emergente en auth0.js

# CVE-2017-17068: Actualización de seguridad para la vulnerabilidad del callback emergente en auth0.js

**Publicado**: 4 de diciembre de 2017

**Número de CVE**: CVE-2017-17068

**Crédito**: [@AppCheckNG](https://x.com/AppCheckNG)

<div id="overview">
  ## Descripción general
</div>

Se ha identificado una vulnerabilidad en la biblioteca JavaScript [Auth0.js](/es/docs/libraries/auth0js), que afecta a las versiones \< `8.12`.

Si su sitio o aplicación usa una página de callback emergente con `auth0.popup.callback()`, un atacante puede aprovechar solicitudes `postMessage` cross-origin sin restricciones y obtener acceso a los tokens de los usuarios que han iniciado sesión. Un sitio web malicioso podría entonces usar cualquier <Tooltip tip="Token de acceso: credencial de autorización, en forma de una cadena opaca o un JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=Access+Tokens">Token de acceso</Tooltip> obtenido para invocar servicios en nombre del usuario.

Esta actualización corrige la vulnerabilidad al implementar la verificación del origen, de modo que el mensaje no pueda enviarse a una página que no esté en un dominio especificado. Si no se especifica ningún dominio, solo se permite el dominio en el que está alojada la página de callback. Un atacante recibiría un error de solicitud cross-origin.

Corregir esta vulnerabilidad requiere actualizar la biblioteca.

<div id="am-i-affected">
  ## ¿Estoy afectado?
</div>

Si se cumple alguna de las siguientes condiciones, esta vulnerabilidad le afecta:

* Usa una versión de auth0.js inferior a `8.12`
* Usa una página emergente de callback con `auth0.popup.callback()` en su código

<div id="how-to-fix-that">
  ## ¿Cómo solucionar esto?
</div>

Los desarrolladores que usan la biblioteca auth0.js deben actualizar a la versión más reciente: `8.12`.

Los paquetes actualizados están disponibles en npm. Para asegurarse de recibir correcciones de errores adicionales en el futuro, compruebe que su archivo `package.json` esté actualizado para aceptar actualizaciones de parche y versiones secundarias de nuestras bibliotecas.

```json lines theme={null}
{
  "dependencies": {
    "auth0-js": "^8.12.0"
  }
}
```

<div id="will-this-update-impact-my-users">
  ### ¿Esta actualización afectará a mis usuarios?
</div>

No. Esta corrección aplica un parche a la biblioteca que usa su aplicación, pero no afectará a sus usuarios, su estado actual ni ninguna sesión existente.
