PT-2026-102374 · Pypi · Pyjwt
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PyJWT versões 2.1.0 até 2.14.0
Description
A função
OKPAlgorithm.from jwk em jwt/algorithms.py não compara a chave pública derivada de d com x durante o processo de importação de private-JWK. Isso ocorre quando um JWK privado OKP fornece componentes x e d não correspondentes, fazendo com que a identidade derivada de x difira das operações realizadas com d. Se uma integração aceitar parâmetros de chave privada de um cabeçalho de prova sem rejeitá-los, um invasor poderá usar um token restrito ao remetente que tenha sido roubado sem possuir a chave privada legítima.Recommendations
Atualizar para a versão 2.15.0.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyjwt