CNNVD-ID编号 | CNNVD-202012-789 |
CVE编号 | CVE-2020-7787 |
发布时间 | 2020-12-09 |
更新时间 | 2020-12-14 |
漏洞类型 | 授权问题 |
漏洞来源 | N/A |
危险等级 | 高危 |
威胁类型 | 远程 |
厂 商 | N/A |
Salvoravida React-adal是Salvoravida个人开发者的一款基于JS语言的用于与Azure Active Directory交互的代码库。
react-adal 存在授权问题漏洞,该漏洞源于对于特殊设计的JWT令牌和请求URL,可能会导致nonce、会话和刷新值验证不正确,从而导致应用程序将攻击者可利用该漏洞生成的JWT令牌视为真实的。该逻辑缺陷是由nonce、会话和刷新值存储在浏览器本地存储或会话存储中的方式造成的。每个键被自动附加到||中。
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:
https://github.com/salvoravida/react-adal/pull/115
暂无