CVE-2021-41246
Présentation
Les versions2.3.0 à 2.5.1 n’ont pas régénéré l’identifiant de session et le cookie de session lorsque l’utilisateur se connecte. Ce comportement expose l’application à diverses vulnérabilités de fixation de session.
Suis-je affecté?
Vous êtes affecté par cette vulnérabilité si vous utilisezexpress-openid-connect version 2.3.0 jusqu’à et y compris la version 2.5.1 et utilisez un magasin de session personnalisé.
Comment résoudre ce problème?
Passer à la version>= 2.5.2