CVE-2021-41246:Express OpenID Connectライブラリーのセキュリティアップデート

公開日:2021年12月8日

CVE番号CVE-2021-41246

概要

バージョン2.3.02.5.1では、ユーザーのログイン時にセッションIDとセッションクッキーが再生成されません。この動作により、アプリケーションがさまざまなセッション固定化の脆弱性にさらされることになります。

自分は影響を受けますか?

express-openid-connectのバージョン2.3.02.5.1をご利用で、カスタムセッションストアを使う方は、この脆弱性の影響を受けます。

修正方法

バージョン2.5.2以降にアップグレードしてください。

この更新はユーザーに影響を与えますか?

パッチで提供される修正はユーザーには影響しません。