CVE-2021-41246:Express OpenID Connectライブラリーのセキュリティアップデート
公開日:2021年12月8日
CVE番号:CVE-2021-41246
概要
バージョン2.3.0
~2.5.1
では、ユーザーのログイン時にセッションIDとセッションクッキーが再生成されません。この動作により、アプリケーションがさまざまなセッション固定化の脆弱性にさらされることになります。
自分は影響を受けますか?
express-openid-connect
のバージョン2.3.0
~2.5.1
をご利用で、カスタムセッションストアを使う方は、この脆弱性の影響を受けます。
修正方法
バージョン2.5.2以降
にアップグレードしてください。
この更新はユーザーに影響を与えますか?
パッチで提供される修正はユーザーには影響しません。