> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2017-16897: passport-wsfed-saml2 Passport ストラテジーライブラリのセキュリティ更新

# CVE-2017-16897: passport-wsfed-saml2 Passport ストラテジーライブラリのセキュリティ更新

**公開日**: 2017年12月22日

**CVE番号**: CVE-2017-16897

**謝辞**: Alan Bishop

<div id="overview">
  ## 概要
</div>

[passport-wsfed-saml2 library](https://github.com/auth0/passport-wsfed-saml2) の `3.0.5` 未満のバージョンに影響する脆弱性が発見されました。**passport-wsfed-saml2** は、[Passport.js](http://passportjs.org/) 向けの WS-Federation プロトコルおよび SAML2 トークンの認証プロバイダーです。

この脆弱性により、<Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで 2 者間で認証情報を交換できるようにする標準化されたプロトコルです。" cta="用語集を表示" href="/ja/docs/glossary?term=SAML">SAML</Tooltip> <Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで 2 者間で認証情報を交換できるようにする標準化されたプロトコルです。" cta="用語集を表示" href="/ja/docs/glossary?term=identity+provider">IDプロバイダー</Tooltip> が SAML レスポンス全体ではなく、レスポンス内のアサーションのみに署名している場合、攻撃者は別のユーザーになりすまし、権限を昇格できる可能性があります。

この脆弱性の悪用に成功した攻撃者は、そのレスポンスを使って異なる **NameIdentifier** を含むリクエストを細工し、別のユーザーとしてログインできる可能性があります。また、管理者権限を持つ特定のユーザーとして認証できれば、権限昇格攻撃を実行することも可能です。攻撃者は、既存のアカウントを持っているか、暗号化されたトラフィックを傍受して SAML レスポンスをその場で改ざんできる必要があります。

この更新では、**Assertion** 要素および **Response** 要素に対するラッピング攻撃を回避し、XPath 式にも防御的な変更を加えることで、この脆弱性に対処しています。さらに、SAML レスポンスの署名に関する情報の記録方法を改善する更新も実装されています。

この脆弱性の修正には、ライブラリのアップグレードが必要です。

<div id="am-i-affected">
  ## 影響を受けますか？
</div>

この脆弱性の影響を受けるのは、**SAMLP IDプロバイダー接続**を使用するクラウドテナントで、IDプロバイダーが次のいずれかに該当する場合です。

* SAML レスポンスとアサーションの両方に署名している
* SAML レスポンスには署名せず、アサーションには署名している

Auth0 のクラウドテナントでは、追加の対応は不要です。

この脆弱性の影響範囲には、[passport.js の passport-wsfed-saml2 ストラテジー](https://github.com/auth0/passport-wsfed-saml2) を使用しているケースも含まれます。この場合はライブラリのアップグレードが必要です (次のセクションを参照してください) 。

<div id="how-to-fix-that">
  ## この問題を修正するには？
</div>

**passport-wsfed-saml2** ライブラリを使用している開発者は、最新バージョン `3.0.5` にアップグレードする必要があります。

更新済みのパッケージは npm で利用できます。今後提供される追加のバグ修正を確実に受け取れるよう、`package.json` ファイルを更新して、当社ライブラリのパッチおよびマイナーアップデートを取り込むようにしてください。

```json lines theme={null}
{
  "dependencies": {
    "passport-wsfed-saml2": "^3.0.5"
  }
}
```

<div id="will-this-update-impact-my-users">
  ### この更新はユーザーに影響しますか？
</div>

いいえ。この修正はアプリケーションで実行されているライブラリにパッチを適用するものですが、ユーザー、現在のstate、既存のセッションには影響しません。
