CVE-2025-48947

The Auth0 Next.js SDK is a library for implementing user authentication in Next.js applications. In Auth0 Next.js SDK versions 4.0.1 through 4.6.0, `__session` cookies set by auth0.middleware may be cached by CDNs due to missing Cache-Control headers. Three preconditions must be met in order for someone to be affected by the vulnerability: Applications using the NextJS-Auth0 SDK, versions between 4.0.1 to 4.6.0, applications using CDN or edge caching that caches responses with the Set-Cookie header, and if the Cache-Control header is not properly set for sensitive responses. Users should upgrade auth0/nextjs-auth0 to v4.6.1 to receive a patch.
CVSS

No CVSS.

Configurations

No configuration.

History

05 Jun 2025, 20:12

Type Values Removed Values Added
Summary
  • (es) El SDK de Auth0 Next.js es una librería para implementar la autenticación de usuarios en aplicaciones Next.js. En las versiones 4.0.1 a 4.6.0 del SDK de Auth0 Next.js, las cookies `__session` establecidas por auth0.middleware podrían ser almacenadas en caché por las CDN debido a la falta de encabezados Cache-Control. Se deben cumplir tres requisitos para que una persona se vea afectada por la vulnerabilidad: aplicaciones que utilizan el SDK de NextJS-Auth0 (versiones entre la 4.0.1 y la 4.6.0), aplicaciones que utilizan CDN o caché perimetral que almacena en caché las respuestas con el encabezado Set-Cookie, y si el encabezado Cache-Control no está configurado correctamente para respuestas sensibles. Los usuarios deben actualizar auth0/nextjs-auth0 a la versión 4.6.1 para recibir un parche.

04 Jun 2025, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-04 21:15

Updated : 2025-06-05 20:12


NVD link : CVE-2025-48947

Mitre link : CVE-2025-48947

CVE.ORG link : CVE-2025-48947


JSON object : View

Products Affected

No product.

CWE
CWE-525

Use of Web Browser Cache Containing Sensitive Information