PT-2026-108248 · Npm · Fast-Jwt
CVE-2026-107719
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-jwt versões anteriores a 6.3.4
Description
Existe uma falha de bypass na verificação de expiração quando o cache está habilitado. O cache do
createVerifier pode continuar aceitando um JSON Web Token (JWT) assinado após o seu tempo de expiração se o token contiver uma reivindicação exp (expiração), mas não possuir uma reivindicação iat (emitido em). Isso ocorre porque a função cacheSet() em src/verifier.js só deriva o prazo do cache a partir da reivindicação exp quando o iat está presente; caso contrário, ela utiliza o cacheTTL (Time To Live) padrão. Consequentemente, um acesso posterior ao cache retorna a carga útil salva antes que a função verifyToken() possa revalidar a expiração. Um invasor que possua um token de portador válido pode reproduzi-lo para estender o acesso até que a entrada do cache expire. Esta falha não permite a falsificação de tokens.Recommendations
Atualize o fast-jwt para a versão 6.3.4 ou posterior.
Como medida paliativa temporária, desative a opção
cache na configuração do createVerifier para garantir que cada token seja validado em relação ao seu tempo de expiração.Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Jwt