PT-2026-108250 · Npm · Fast-Jwt
CVE-2026-107721
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-jwt versões 1.5.1 até 6.2.x
Description
A função
createVerifier() não valida adequadamente a opção clockTolerance, aceitando Infinity como uma entrada válida. Isso ocorre porque a lógica de validação apenas verifica se o valor é um número e não é negativo, mas não verifica se o número é finito. Quando o clockTolerance é definido como Infinity, a função validateClaimDateValue() gera comparações que são sempre verdadeiras, ignorando efetivamente a validação das reivindicações exp (expiração) e nbf (não antes). Isso permite que tokens expirados ou ainda não ativos sejam aceitos como válidos. Além disso, essa configuração corrompe o cache interno do verificador ao atribuir limites infinitos às entradas do cache, o que significa que tokens verificados enquanto essa configuração estiver ativa podem permanecer válidos no cache até serem removidos pelo mecanismo Least Recently Used (LRU), mesmo que a configuração seja corrigida posteriormente.Recommendations
Atualize para a versão 6.3.0.
Como mitigação temporária, evite definir o parâmetro
clockTolerance como Infinity na função createVerifier().Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fast-Jwt