PT-2026-102360 · Pypi · Pyjwt
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
PyJWT versões anteriores a 2.14.0
Descrição
A função
is pem format em jwt/utils.py não reconhece todas as representações PEM aceitas pelo carregador de criptografia. Isso ocorre quando uma aplicação mistura algoritmos HMAC e assimétricos e fornece um PEM de chave pública mutado como bytes de chave brutos. Consequentemente, a função HMACAlgorithm.prepare key() trata a chave pública assimétrica não reconhecida como um segredo HMAC, permitindo que um invasor que conheça a chave pública forje tokens HMAC autenticados.Recomendações
Atualize para a versão 2.14.0.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyjwt