PT-2025-11698 · Fast-Jwt · Fast-Jwt
CVE-2025-30144
·
Publicado
2025-03-19
·
Atualizado
2025-07-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do fast-jwt anteriores a 5.0.6
Descrição
A biblioteca fast-jwt não valida corretamente a claim
iss conforme a RFC 7519, permitindo que um array de strings seja aceito como um valor válido para iss. Isso possibilita um ataque potencial no qual um ator malicioso cria um JWT com uma claim iss estruturada como um array contendo domínios emissores maliciosos e legítimos. A validação permissiva considera o JWT válido e, se a aplicação depender de bibliotecas externas que não validam independentemente a claim iss, o atacante pode forjar um JWT que será aceito pela aplicação vítima.Recomendações
Para versões anteriores a 5.0.6, atualize para a versão 5.0.6 para corrigir o problema. Como solução temporária, considere validar a claim
iss independentemente em sua aplicação para garantir que ela corresponda ao domínio emissor esperado e restrinja o uso de bibliotecas externas que não realizam essa validação.Exploit
Correção
Insufficient Verification of Data Authenticity
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fast-Jwt