Aperçu
11.30.0 sont vulnérables à une faille XSS réfléchie. Un attaquant peut exécuter du code arbitraire dans l’un ou l’autre des cas suivants :
- La fonctionnalité
flashMessagede la bibliothèque est utilisée et des données saisies par l’utilisateur ou provenant des paramètres d’URL sont intégrées àflashMessage.
- La fonctionnalité
languageDictionaryde la bibliothèque est utilisée et des données saisies par l’utilisateur ou provenant des paramètres d’URL sont intégrées àlanguageDictionary.
Suis-je touché(e) ?
vulnérabilité liée à flashMessage
- Vous utilisez
auth0-lockversion11.30.0ou une version antérieure. - Vous utilisez la fonctionnalité
flashMessage. - Une saisie de l’utilisateur ou des données provenant de paramètres d’URL sont intégrées à
flashMessage.
text d’un flashMessage :
Vulnérabilité liée à languageDictionary
- Vous utilisez
auth0-lockversion11.30.0ou une version antérieure. - Vous utilisez la fonctionnalité
languageDictionary. - Des entrées utilisateur ou des données provenant de paramètres d’URL sont utilisées dans les propriétés de
languageDictionary.
socialLoginInstructions d’un languageDictionary :
Comment corriger ce problème?
auth0-lock à niveau vers la version 11.30.1.
Cette mise à jour aura-t-elle une incidence sur mes utilisateurs?
flashMessage et languageDictionary. Il supprime tout code JavaScript de ces champs, comme les balises script ou les attributs onclick.