PT-2025-39697 · Get-Jwks · Get-Jwks
CVE-2025-59936
·
Publicado
2025-09-26
·
Atualizado
2025-09-28
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do get-jwks anteriores à 11.0.2
Descrição
Existe uma falha na biblioteca
get-jwks relacionada ao seu mecanismo de obtenção de chaves JWKS. Quando a afirmação de emissor (iss) é validada após as chaves serem recuperadas do cache, chaves em cache de um emissor inesperado podem ser reutilizadas, contornando a validação do emissor. Isso permite que um ator malicioso crie JWTs, primeiro garantindo que uma chave pública escolhida esteja em cache, e então utilizando-se dessa chave em cache para passar na validação de assinatura para um emissor alvo. A vulnerabilidade ocorre quando a validação do emissor é realizada após o uso do get-jwks para recuperar chaves, o que é uma configuração comum. O problema envolve a construção de chaves de cache, o que pode levar a colisões e permitir que atacantes controlem a chave utilizada para verificação de assinatura.Recomendações
Atualize para a versão 11.0.2 ou posterior do get-jwks.
Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Get-Jwks