> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> CVE-2022-24794: Express OpenID Connect Library のセキュリティアップデート

# CVE-2022-24794: Express OpenID Connect Library のセキュリティアップデート

**公開日**: 2022年3月30日

**CVE番号**: CVE-2022-24794

<div id="overview">
  ### 概要
</div>

`requiresAuth` ミドルウェアを直接使用している場合、またはデフォルトの `authRequired` オプション経由で使用している場合、このミドルウェアをキャッチオールルートに適用すると、オープンリダイレクトの脆弱性が生じます。

`example.com` 配下のすべてのルートが `requiresAuth` ミドルウェアで保護されている場合、Express フレームワークが返す元の URL が適切にサニタイズされないため、`http://example.com//google.com` にアクセスすると、ログイン後に `google.com` へリダイレクトされます。

<div id="am-i-affected">
  ### 影響を受けますか？
</div>

キャッチオールルートで `requiresAuth` ミドルウェアを使用している場合、またはデフォルトの `authRequired` オプションを使用していて、`express-openid-connect` のバージョンが `<=2.7.1` の場合は、この脆弱性の影響を受けます。

<div id="how-to-fix-that">
  ### どうすればこの問題を修正できますか？
</div>

バージョン `>=2.7.2` にアップグレードしてください

<div id="will-this-update-impact-my-users">
  ### この更新はユーザーに影響しますか？
</div>

このパッチで提供される修正は、ユーザーに影響を与えません。
