PT-2022-16054 · Npm · Jsonwebtoken

CVE-2022-23529

·

Publicado

2022-12-21

·

Atualizado

2026-08-11

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do jsonwebtoken <= 8.5.1
Descrição
Foi descoberta uma falha de segurança de alta gravidade na biblioteca jsonwebtoken, que pode levar a ataques de execução remota de código (RCE). O problema surge quando um agente mal-intencionado consegue modificar o parâmetro de recuperação da chave, especificamente o argumento secretOrPublicKey da função jwt.verify(). Essa vulnerabilidade pode ser explorada se entidades não confiáveis tiverem permissão para modificar esse parâmetro em um host controlado. A biblioteca foi baixada mais de 10 milhões de vezes na última semana.
Recomendações
Para versões do jsonwebtoken <= 8.5.1, atualize para a versão mais recente, 9.0.0, que inclui código mais seguro e verificações de segurança importantes para corrigir essa falha de segurança e impedir o uso indevido do pacote. Como solução temporária, considere restringir o acesso à função jwt.verify() para impedir que entidades não confiáveis modifiquem o parâmetro de recuperação de chave. Evite permitir que entidades não confiáveis modifiquem o argumento secretOrPublicKey da função jwt.verify() até que o problema seja resolvido.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23529
GHSA-27H2-HVPR-P74Q

Produtos afetados

Jsonwebtoken