PT-2026-102363 · Pypi · Pyjwt
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PyJWT versões 2.4.0 até 2.13.x
Descrição
A função
HMACAlgorithm.prepare key() é afetada porque a guarda de chave assimétrica depende de marcadores textuais que estão ausentes na codificação DER (Distinguished Encoding Rules). Isso ocorre quando uma aplicação mistura algoritmos HMAC e assimétricos e fornece uma chave pública DER como a chave de verificação compartilhada. Consequentemente, o PyJWT utiliza os bytes DER públicos como um segredo HMAC, permitindo que um invasor que conheça a chave pública forje tokens HMAC autenticados.Recomendações
Atualizar para a versão 2.14.0.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyjwt