PT-2026-103622 · Pypi · Pyjwt
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PyJWT versões 2.11.0 through 2.13.0
Description
A função
PyJWT. merge options() pode modificar um mapeamento de opções mutável fornecido pelo chamador quando verify signature está definido como false. Se uma aplicação reutilizar esse mapeamento modificado em chamadas subsequentes de decode() ou decode complete() definindo verify signature como true, o mapeamento pode reter valores falsos para diversas verificações de reivindicações registradas, incluindo expiração, not-before, issued-at, audience, issuer, subject e JWT ID. Isso permite que um token assinado com reivindicações registradas inválidas seja aceito mesmo quando a verificação de assinatura está ativada. Aplicações que criam um novo mapeamento de opções para cada chamada não são afetadas.Recommendations
Atualize o PyJWT para uma versão posterior à 2.13.0.
Como mitigação temporária, garanta que um novo mapeamento de opções seja criado para cada chamada a
decode() ou decode complete() em vez de reutilizar um mapeamento mutável.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyjwt