PT-2025-11698 · Fast-Jwt · Fast-Jwt

CVE-2025-30144

·

Publicado

2025-03-19

·

Atualizado

2025-07-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do fast-jwt anteriores a 5.0.6
Descrição A biblioteca fast-jwt não valida corretamente a claim iss conforme a RFC 7519, permitindo que um array de strings seja aceito como um valor válido para iss. Isso possibilita um ataque potencial no qual um ator malicioso cria um JWT com uma claim iss estruturada como um array contendo domínios emissores maliciosos e legítimos. A validação permissiva considera o JWT válido e, se a aplicação depender de bibliotecas externas que não validam independentemente a claim iss, o atacante pode forjar um JWT que será aceito pela aplicação vítima.
Recomendações Para versões anteriores a 5.0.6, atualize para a versão 5.0.6 para corrigir o problema. Como solução temporária, considere validar a claim iss independentemente em sua aplicação para garantir que ela corresponda ao domínio emissor esperado e restrinja o uso de bibliotecas externas que não realizam essa validação.

Exploit

Correção

Insufficient Verification of Data Authenticity

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-30144
GHSA-GM45-Q3V2-6CF8

Produtos afetados

Fast-Jwt