PT-2026-107892 · Fastify · @Fastify/Jwt
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/jwt versões anteriores a 10.2.3
Description
No plugin @fastify/jwt para o framework web Fastify, o analisador não consegue processar certos formatos de intervalo de tempo passados para
expiresIn, notBefore ou maxAge. Formatos não suportados incluem intervalos compostos, unidades de mês, durações ISO 8601, vírgulas decimais ou valores com espaços em branco ao redor. Esses valores são silenciosamente descartados em vez de recusados. No processo de assinatura, isso gera tokens sem a reivindicação de expiração que nunca expiram. No processo de verificação, o maxAge configurado deixa de ser aplicado, permitindo que tokens que deveriam ser rejeitados por idade sejam aceitos.Recommendations
Atualize para a versão 10.2.3 ou posterior.
Passe as opções
expiresIn, notBefore ou maxAge como um número de segundos.
Verifique se qualquer string de intervalo de tempo é analisada como um valor finito antes de utilizá-la.Correção
Insufficient Session Expiration
Improper Check for Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fastify/Jwt