> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2018-15121: Vulnerabilidad de seguridad en el middleware obsoleto de Auth0 para ASP.NET

# CVE-2018-15121: Vulnerabilidad de seguridad en auth0-aspnet y auth0-aspnet-owin

**Publicado**: 6 de agosto de 2018

**Número de CVE**: CVE-2018-15121

**Crédito**: Kévin Chalet

<div id="overview">
  ## Resumen
</div>

Todas las versiones de los paquetes [auth0-aspnet](https://github.com/auth0/auth0-aspnet) y [auth0-aspnet-owin](https://github.com/auth0/auth0-aspnet-owin) presentan una vulnerabilidad de seguridad que deja a las aplicaciones cliente expuestas a un ataque de Cross-Site Request Forgery (CSRF) durante las operaciones de autorización y autenticación.

La causa principal de esta vulnerabilidad es que no se usa ni se verifica el parámetro `state` en los protocolos <Tooltip tip="OAuth 2.0: Marco de autorización que define protocolos y flujos de autorización." cta="Ver glosario" href="/es/docs/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> y <Tooltip tip="OpenID: Estándar abierto de autenticación que permite a las aplicaciones verificar la identidad de los usuarios sin recopilar ni almacenar información de inicio de sesión." cta="Ver glosario" href="/es/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC), lo que permite que un atacante inyecte su código de autorización en la sesión de la víctima.

<div id="am-i-affected">
  ## ¿Estoy afectado?
</div>

Si usas cualquier versión de `auth0-aspnet` o `auth0-aspnet-owin`, esta vulnerabilidad te afecta.

<div id="how-to-fix-that">
  ## ¿Cómo solucionarlo?
</div>

Se ha discontinuado el desarrollo de los paquetes [auth0-aspnet](https://github.com/auth0/auth0-aspnet) y [auth0-aspnet-owin](https://github.com/auth0/auth0-aspnet-owin). Recomendamos encarecidamente migrar a OWIN 4 y al paquete oficial `Microsoft.Owin.Security.OpenIdConnect`, que no es vulnerable.

Si tu aplicación no usa OWIN actualmente, consulta la [documentación de OWIN](https://docs.microsoft.com/en-us/aspnet/aspnet/overview/owin-and-katana/) de Microsoft para habilitarlo en tu aplicación.

<div id="will-this-update-impact-my-users">
  ### ¿Esta actualización afectará a mis usuarios?
</div>

Los estados y las sesiones actuales de los usuarios dejarán de ser válidos, ya que distintas bibliotecas se encargarán de la autenticación.
