> ## Documentation Index
> Fetch the complete documentation index at: https://auth0.generaltranslation.app/llms.txt
> Use this file to discover all available pages before exploring further.

# CVE-2020-15240 : Mise à jour de sécurité pour la validation JWT omniauth-auth0

> CVE-2020-15240 : Mise à jour de sécurité pour la validation JWT omniauth-auth0

**Date de publication** : 21 octobre 2020

**Numéro CVE**: CVE-2020-15240

<div id="overview">
  ## Présentation
</div>

La version `2.3.0` et versions ultérieures valident de manière incorrecte la signature du jeton <Tooltip href="/docs/fr-CA/fr-ca/glossary?term=json-web-token" tip="Jeton Web JSON (JWT)
Format standard de jeton d’ID (et souvent de jeton d’accès) utilisé pour représenter en toute sécurité des demandes entre deux parties." cta="Voir le glossaire">JWT</Tooltip> avec la méthode `JWTValidator.verify`. Cette validation incorrecte de la signature du jeton JWT en l’absence du flux de code d’autorisation peut permettre à une personne malveillante de contourner les phases d’authentification et d’autorisation.

<div id="am-i-affected">
  ## Cela me concerne-t-il?
</div>

Cette vulnérabilité vous concerne si toutes les conditions suivantes sont réunies :

* Vous utilisez `omniauth-auth0`
* Vous utilisez directement la méthode `JWTValidator.verify` OU vous n’utilisez pas le flux de code d’autorisation par défaut de la trousse SDK pour vous authentifier.

<div id="how-to-fix-that">
  ## Comment résoudre ce problème?
</div>

Mettez à niveau vers la version `2.4.1`.

<div id="will-this-update-impact-my-users">
  ## Cette mise à jour aura-t-elle des répercussions sur mes utilisateurs?
</div>

Les modifications apportées par le correctif n’affecteront pas vos utilisateurs.
