PT-2024-40234 · Pypi+1 · Pyjwt+1
Publicado
2024-02-09
·
Atualizado
2024-02-09
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
versões do vng-api-common anteriores à 1.12.2
Descrição:
Este problema está relacionado a uma vulnerabilidade de escalonamento de privilégios, embora seu impacto seja insignificante e inteiramente teórico. Envolve a verificação de tokens JSON Web (JWTs) fornecidos pelo cliente e a forma como a biblioteca PyJWT lida com algoritmos fornecidos pelo usuário. A vulnerabilidade poderia potencialmente permitir que um invasor adulterasse os JWTs do cliente, resultando em escalonamento de privilégios e falsificação de identidade de qualquer cliente sem deixar rastros. No entanto, devido ao uso de uma lista de permissão explícita de algoritmos conhecidos na biblioteca PyJWT, algoritmos inválidos fornecidos pelo usuário são rejeitados, tornando essa vulnerabilidade não explorável.
Recomendações:
Para versões anteriores à 1.12.2, atualize para a versão 1.12.2 para resolver o problema.
Como solução alternativa temporária, considere verificar se o PyJWT utilizado não possui algoritmos especificados com nomes em “”, “HS25”, “HS2”, ‘HS’ ou “H”, ou certifique-se de que esses algoritmos sejam aceitáveis.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyjwt
Vng-Api-Common