PT-2025-43405 · Hono · Hono
CVE-2025-62610
·
Publicado
2025-10-22
·
Atualizado
2026-03-24
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Hono de 1.1.0 a 4.10.1
Descrição
O middleware de autenticação JWT do Hono não possuía verificação nativa da claim
aud (Audience). Isso poderia levar a problemas de confused-deputy ou token-mix-up, nos quais uma API poderia aceitar um token válido destinado a um serviço diferente, especialmente quando múltiplos serviços compartilham o mesmo emissor e chaves. A RFC 7519 exige que tokens com uma claim aud sejam rejeitados, a menos que a parte processadora seja identificada dentro dessa claim. O problema origina-se da ausência de uma opção aud nas opções de verificação do middleware, que incluem iss, nbf, iat e exp. Isso poderia resultar em acesso cruzado entre serviços e erosão de limites, permitindo potencialmente acesso não autorizado a endpoints sensíveis. O problema é particularmente relevante em implantações com um único Provedor de Identidade (IdP) e chaves compartilhadas entre múltiplos serviços.Recomendações
Atualize para a versão 4.10.2 ou posterior do Hono.
Habilite a validação de audiência em conformidade com a RFC 7519 adicionando a opção
verification.aud à configuração do middleware JWT. Por exemplo:ts
import { Hono } from 'hono'
import { jwt } from 'hono/jwt'
const app = new Hono()
app.use(
'/api/*',
jwt({
secret: 'my-secret',
verification: {
aud: 'service-a',
},
})
)Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono