PT-2024-40234 · Pypi+1 · Pyjwt+1

Publicado

2024-02-09

·

Atualizado

2024-02-09

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
versões do vng-api-common anteriores à 1.12.2
Descrição:
Este problema está relacionado a uma vulnerabilidade de escalonamento de privilégios, embora seu impacto seja insignificante e inteiramente teórico. Envolve a verificação de tokens JSON Web (JWTs) fornecidos pelo cliente e a forma como a biblioteca PyJWT lida com algoritmos fornecidos pelo usuário. A vulnerabilidade poderia potencialmente permitir que um invasor adulterasse os JWTs do cliente, resultando em escalonamento de privilégios e falsificação de identidade de qualquer cliente sem deixar rastros. No entanto, devido ao uso de uma lista de permissão explícita de algoritmos conhecidos na biblioteca PyJWT, algoritmos inválidos fornecidos pelo usuário são rejeitados, tornando essa vulnerabilidade não explorável.
Recomendações:
Para versões anteriores à 1.12.2, atualize para a versão 1.12.2 para resolver o problema.
Como solução alternativa temporária, considere verificar se o PyJWT utilizado não possui algoritmos especificados com nomes em “”, “HS25”, “HS2”, ‘HS’ ou “H”, ou certifique-se de que esses algoritmos sejam aceitáveis.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-C4CM-R9FH-JGJ9

Produtos afetados

Pyjwt
Vng-Api-Common