> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2018-6873: Detalles sobre una vulnerabilidad de seguridad identificada en el servicio de autenticación de Auth0

# CVE-2018-6873: Vulnerabilidad de seguridad en el servicio de autenticación de Auth0

**Publicado**: 4 de abril de 2018

**Número de CVE**: CVE-2018-6873

**Créditos**: [Cinta Infinita](http://www.cintainfinita.com/)

<div id="overview">
  ## Resumen general
</div>

Se identificó una vulnerabilidad en el servicio de autenticación de Auth0. Afectó a todos los inquilinos de Auth0 y se corrigió el 15 de octubre de 2017, en un plazo de cuatro horas desde que se notificó, para todos los clientes de nube pública. Este aviso tiene carácter informativo y su objetivo es explicar la vulnerabilidad y la mitigación aplicada.

Como parte de un flujo de autenticación de usuarios utilizado por el servicio Auth0, se envía un <Tooltip tip="JSON Web Token (JWT): Formato estándar de ID Token (y, con frecuencia, de Token de acceso) utilizado para representar claims de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=JSON+Web+Token">JSON Web Token</Tooltip> (JWT) al endpoint `/login/callback` para identificar al usuario. Este token contiene una referencia a para qué <Tooltip tip="Audiencia: Identificador único de la audiencia de un token emitido. Se denomina aud en un token, y su valor contiene el ID de una aplicación (ID de cliente) para un ID Token o de una API (Identificador de API) para un Token de acceso." cta="Ver glosario" href="/es/docs/glossary?term=audience">audiencia</Tooltip> —un inquilino de Auth0— está previsto. Un fallo en el servicio Auth0 no validaba correctamente esta audiencia y, por lo tanto, permitía que tokens destinados a un inquilino se usaran en otro. Además, la funcionalidad de base de datos personalizada disponible para todos los inquilinos de Auth0 permite generar tokens autenticados con cualquier identificador deseado. Por lo tanto, si un atacante lograba averiguar el identificador de usuario de una posible víctima en un inquilino objetivo —algo que, por lo general, se considera información pública—, podía construir un token con ese identificador. Debido a la validación incorrecta de la audiencia, el inquilino objetivo lo aceptaría y establecería una sesión de Login, reconociendo al atacante como la víctima. Esto permitía una escalada de privilegios, entre otros posibles vectores de ataque.

Una preocupación concreta era el posible uso de este ataque contra el servicio de administración de Auth0. Los inquilinos de Auth0 son administrados por administradores del inquilino, que tienen cuentas en un "inquilino de autoridad" con los permisos pertinentes. Si un atacante lograba averiguar el identificador de usuario de un administrador del inquilino en el inquilino de autoridad (por ejemplo, mediante ingeniería social), esto le permitía iniciar sesión como ese administrador mediante el método de ataque descrito. El atacante podía entonces realizar acciones administrativas y ver toda la información del inquilino.

El ataque nunca era eficaz si el usuario tenía <Tooltip tip="Autenticación multifactor (MFA): Proceso de autenticación de usuario que utiliza un factor adicional al username y la contraseña, como un code por SMS." cta="Ver glosario" href="/es/docs/glossary?term=multifactor+authentication">autenticación multifactor</Tooltip> habilitada, lo cual es recomendable.

<div id="am-i-affected">
  ## ¿Me afecta?
</div>

Todos los inquilinos de Auth0 se vieron afectados, pero ya fueron corregidos. Los inquilinos de nube pública se corrigieron en un plazo de cuatro horas desde el informe de la vulnerabilidad.

El ataque nunca fue efectivo si el usuario tenía habilitada la autenticación multifactor.

<div id="how-to-fix-that">
  ## ¿Cómo se soluciona?
</div>

Auth0 corrigió la vulnerabilidad al añadir la validación adecuada del parámetro `audience`. Nuestros clientes no deben realizar ninguna acción adicional.

<div id="will-this-update-impact-my-users">
  ### ¿Esta actualización afectará a mis usuarios?
</div>

La corrección pasó desapercibida para todos los usuarios.
