> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> jsonwebtoken ライブラリに関する CVE-2022-23539、CVE-2022-23541、CVE-2022-23540 のセキュリティ更新について説明します。

# CVE-2022-23539、CVE-2022-23541、CVE-2022-23540: jsonwebtoken のセキュリティ更新

**公開日**: 2022年12月21日

**CVE 番号**: CVE-2022-23539, CVE-2022-23541, CVE-2022-23540

<div id="overview">
  ### 概要
</div>

Auth0 は、4 件の脆弱性に対処するため、`jsonwebtoken` ライブラリの新しいメジャーバージョンをリリースしました。

以下のセキュリティアドバイザリを確認し、新しいメジャーバージョンへアップグレードすることを推奨します。

* キータイプが制限されていないため、レガシーキーが使用される可能性があります: [CVE-2022-23539](https://github.com/auth0/node-jsonwebtoken/security/advisories/GHSA-8cf7-32gw-wr33)
* キー取得関数の安全でない実装により、RSA から HMAC への公開/秘密トークンの偽造が可能になるおそれがあります: [CVE-2022-23541](https://github.com/auth0/node-jsonwebtoken/security/advisories/GHSA-hjrf-2m68-5959)
* <Tooltip tip="JSON Web Token（JWT）: 2 者間でクレームを安全に表現するために使用される標準的な IDトークン の形式（多くの場合、アクセストークン の形式としても使用されます）。" cta="用語集を表示" href="/ja/docs/glossary?term=jwt">jwt</Tooltip>.verify() における安全でないデフォルトアルゴリズムにより、署名の検証がバイパスされる可能性があります: [CVE-2022-23540](https://github.com/auth0/node-jsonwebtoken/security/advisories/GHSA-qwph-4952-7xr6)

<div id="am-i-affected">
  ### 影響を受けますか？
</div>

構成によっては、`jsonwebtoken` のバージョン 8.5.1 以下 (\<= 8.5.1) を使用している場合、影響を受ける可能性があります。詳細については、各セキュリティアドバイザリを参照してください。

<div id="how-to-fix-that">
  ### これを修正するにはどうすればよいですか？
</div>

`jsonwebtoken` を使用している場合は、バージョン 9.0.0 以降にアップグレードしてください。追加の設定が必要になる場合があります。詳しくは、各セキュリティアドバイザリを参照してください。

<div id="will-this-update-impact-my-users">
  ### この更新はユーザーに影響しますか？
</div>

バージョン 9.0.0 への更新は、設定やアプリケーションの要件によっては、ユーザーに影響する可能性があります。詳細については、各セキュリティアドバイザリを参照してください。
