PT-2025-43405 · Hono · Hono

CVE-2025-62610

·

Publicado

2025-10-22

·

Atualizado

2026-03-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Hono de 1.1.0 a 4.10.1
Descrição O middleware de autenticação JWT do Hono não possuía verificação nativa da claim aud (Audience). Isso poderia levar a problemas de confused-deputy ou token-mix-up, nos quais uma API poderia aceitar um token válido destinado a um serviço diferente, especialmente quando múltiplos serviços compartilham o mesmo emissor e chaves. A RFC 7519 exige que tokens com uma claim aud sejam rejeitados, a menos que a parte processadora seja identificada dentro dessa claim. O problema origina-se da ausência de uma opção aud nas opções de verificação do middleware, que incluem iss, nbf, iat e exp. Isso poderia resultar em acesso cruzado entre serviços e erosão de limites, permitindo potencialmente acesso não autorizado a endpoints sensíveis. O problema é particularmente relevante em implantações com um único Provedor de Identidade (IdP) e chaves compartilhadas entre múltiplos serviços.
Recomendações Atualize para a versão 4.10.2 ou posterior do Hono. Habilite a validação de audiência em conformidade com a RFC 7519 adicionando a opção verification.aud à configuração do middleware JWT. Por exemplo:
ts
import { Hono } from 'hono'
import { jwt } from 'hono/jwt'

const app = new Hono()

app.use(
 '/api/*',
 jwt({
  secret: 'my-secret',
  verification: {
   aud: 'service-a',
  },
 })
)

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62610
GHSA-M732-5P4W-X69G

Produtos afetados

Hono