CVE-2024-47178: Expressjs Basic-Auth-Connect
Medium severity, CVSS 5.3. EPSS: 0.5% chance of exploitation in the next 30 days.
basic-auth-connect is Connect's Basic Auth middleware in its own module. basic-auth-connect < 1.1.0 uses a timing-unsafe equality comparison that can leak timing information. This issue has been fixed in basic-auth-connect 1.1.0.
Affected products
- Expressjs Basic-Auth-Connect: before 1.1.0 (fixed in 1.1.0)
Published 2024-09-30. Last modified 2026-06-17.