Descripción general
11.30.0 son vulnerables a un XSS reflejado. Un atacante puede ejecutar código arbitrario cuando se cumple cualquiera de estas condiciones:
- Se utiliza la funcionalidad
flashMessagede la biblioteca y se incorpora entrada del usuario o datos de parámetros de la URL enflashMessage.
- Se utiliza la funcionalidad
languageDictionaryde la biblioteca y se incorpora entrada del usuario o datos de parámetros de la URL enlanguageDictionary.
¿Me afecta?
vulnerabilidad de flashMessage
- Usas la versión
11.30.0o una anterior deauth0-lock. - Usas la funcionalidad
flashMessage. - Se incorporan entradas del usuario o datos de parámetros de URL en
flashMessage.
text de un flashMessage:
Vulnerabilidad de languageDictionary
- Usas la versión
11.30.0o una anterior deauth0-lock. - Usas la funcionalidad
languageDictionary. - La entrada del usuario o los datos de los parámetros de la URL se usan en las propiedades de
languageDictionary.
socialLoginInstructions de un languageDictionary:
¿Cómo se corrige?
11.30.1 de auth0-lock.
¿Afectará esta actualización a mis usuarios?
flashMessage y languageDictionary. Elimina cualquier código JavaScript de estos campos, como etiquetas script o atributos onclick.