PT-2022-2605 · Auth0 · Auth0

Evansimspublished

·

Publicado

2022-05-05

·

Atualizado

2023-03-01

·

CVE-2022-29172

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Auth0 anteriores à 11.33.0
Descrição
O problema está relacionado ao recurso “campos adicionais de cadastro” do Auth0, no qual um agente mal-intencionado pode injetar código HTML inválido nesses campos, que é então armazenado na carga útil user metdata do serviço por meio da propriedade name. Isso pode permitir que um agente crie um link malicioso injetando HTML, que é então renderizado como o nome do destinatário no modelo de e-mail enviado.
Recomendações
Para versões anteriores à 11.33.0, atualize para a versão 11.33.0 para corrigir o problema. Como solução alternativa temporária, considere restringir o uso do recurso “campos adicionais de cadastro” até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03063
CVE-2022-29172
GHSA-7WW6-75FJ-JCJ7

Produtos afetados

Auth0