PT-2022-16054 · Npm · Jsonwebtoken
CVE-2022-23529
·
Publicado
2022-12-21
·
Atualizado
2026-08-11
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do software vulnerável e versões afetadas
Versões do jsonwebtoken <= 8.5.1
Descrição
Foi descoberta uma falha de segurança de alta gravidade na biblioteca jsonwebtoken, que pode levar a ataques de execução remota de código (RCE). O problema surge quando um agente mal-intencionado consegue modificar o parâmetro de recuperação da chave, especificamente o argumento
secretOrPublicKey da função jwt.verify(). Essa vulnerabilidade pode ser explorada se entidades não confiáveis tiverem permissão para modificar esse parâmetro em um host controlado. A biblioteca foi baixada mais de 10 milhões de vezes na última semana.Recomendações
Para versões do jsonwebtoken <= 8.5.1, atualize para a versão mais recente, 9.0.0, que inclui código mais seguro e verificações de segurança importantes para corrigir essa falha de segurança e impedir o uso indevido do pacote. Como solução temporária, considere restringir o acesso à função
jwt.verify() para impedir que entidades não confiáveis modifiquem o parâmetro de recuperação de chave. Evite permitir que entidades não confiáveis modifiquem o argumento secretOrPublicKey da função jwt.verify() até que o problema seja resolvido.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsonwebtoken