> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2019-16929: Vulnerabilidad de seguridad en auth0.net

# CVE-2019-16929: Vulnerabilidad de seguridad en auth0.net

**Publicado**: 10/03/2019

**Número de CVE**: CVE-2019-16929

**Créditos**: Dennis Detering (Spike Reply GmbH)

<div id="overview">
  ## Resumen
</div>

Las versiones de [auth0.net](https://github.com/auth0/auth0.net) y del paquete NuGet asociado [Auth0.AuthenticationAPI](https://www.nuget.org/packages/Auth0.AuthenticationApi/) comprendidas entre `5.8.0` y `6.5.3`, ambas inclusive, incluyen una clase llamada `IdentityTokenValidator` con un método público `ValidateAsync` que realiza una validación limitada, adecuada solo para tokens emitidos por Auth0.

<div id="am-i-affected">
  ## ¿Me afecta?
</div>

Esta vulnerabilidad le afecta si se cumplen todas las condiciones siguientes:

* Está usando `IdentityTokenValidator` para validar <Tooltip tip="ID Token: Credencial destinada al propio cliente, en lugar de acceder a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=ID+tokens">tokens de ID</Tooltip> no confiables
* Está usando una versión de Auth0.AuthenticationAPI entre `5.8.0` y `6.5.3`, inclusive

<div id="how-to-fix-that">
  ## ¿Cómo solucionarlo?
</div>

Los desarrolladores no deben usar la clase `IdentityTokenValidator` para validar tokens de ID no confiables. Consulte [Validar tokens de ID](/es/docs/secure/tokens/id-tokens/validate-id-tokens) para conocer nuestras recomendaciones sobre cómo validar tokens de ID. [https://jwt.io/](https://jwt.io/) es un buen recurso sobre bibliotecas de código abierto para validar <Tooltip tip="JSON Web Token (JWT): formato estándar de ID Token (y, con frecuencia, también de Token de acceso) que se usa para representar declaraciones de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=JWT">JWT</Tooltip> y sus capacidades. Tenga en cuenta que, según su caso de uso, puede ser necesaria lógica adicional.

Los desarrolladores que usen [auth0.net](https://github.com/auth0/auth0.net) y el paquete NuGet asociado [Auth0.AuthenticationAPI](https://www.nuget.org/packages/Auth0.AuthenticationApi/) entre las versiones `5.8.0` y `6.5.3`, ambas inclusive, deben actualizar a la versión más reciente, `6.5.4`, para evitar el uso accidental de la clase `IdentityTokenValidator`.

<div id="will-this-update-impact-my-users">
  ### ¿Esta actualización afectará a mis usuarios?
</div>

No. Esta corrección aplica un parche a la biblioteca cliente que utiliza su aplicación, pero no afectará a sus usuarios, su estado actual ni a las sesiones existentes.
