PT-2026-102339 · Pypi · Oauthlib
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Authlib versões anteriores a 1.7.3
Descrição
Existe um problema no manipulador de serialização JSON geral do JWS onde a função
JsonWebSignature.deserialize json() aceita um objeto JWS com um array signatures vazio e trata a carga útil como verificada com sucesso. Isso permite que um invasor forneça conteúdo forjado arbitrário, como tokens ou asserções, sem a necessidade de uma chave criptográfica ou de possuir material de chave de assinatura.Recomendações
Atualize para a versão 1.7.3 ou posterior do Authlib.
Implemente um controle compensatório na camada de proxy reverso ou gateway de API para rejeitar qualquer objeto JWS onde o array
signatures esteja vazio ou ausente antes que ele atinja a lógica da aplicação.Correção
Improperly Implemented Security Check for Standard
RCE
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oauthlib