PT-2026-52656 · Lemur+1 · Lemur+1
CVE-2026-55165
·
Publicado
2026-06-25
·
Atualizado
2026-08-18
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lemur versões anteriores a 1.9.0
Lemur versão 1.9.0
Descrição
O verificador de JWT no componente
lemur/lemur/auth/service.py confia no campo de cabeçalho alg de tokens não verificados e o passa diretamente para a função pyjwt.decode() através do parâmetro algorithms. Esta implementação permite que um atacante especifique qual algoritmo de assinatura o servidor deve confiar, em vez de o servidor impor uma lista de permissões fixada.Embora o PyJWT 2.x evite a tomada de conta de conta (ATO) direta ao rejeitar
alg=none, esta falha cria uma lacuna de defesa em profundidade. Se o sistema migrar para assinatura assimétrica (ex: RS256), um atacante poderá usar a chave pública como um segredo HMAC fixando alg=HS256. Além disso, isso permite que atacantes ceguem a detecção de anomalias nos logs de auditoria ao manipular o valor de alg. Se a variável LEMUR TOKEN SECRET for exposta através de uma vulnerabilidade separada, um atacante pode forjar tokens administrativos para emitir, revogar ou exfiltrar certificados.Recomendações
Para as versões do Lemur anteriores a 1.9.0 e a versão 1.9.0, implemente uma fixação no lado do servidor para os algoritmos aceitos, substituindo a entrada
alg controlada pelo atacante por uma lista fixa da configuração do aplicativo, como current app.config.get("JWT ALGORITHMS", ["HS256"]).
Registre o algoritmo realmente aplicado pelo servidor separadamente daquele reivindicado no cabeçalho do token para detectar divergências.
Restrinja a lista de algorithms ao menor conjunto possível de algoritmos necessários.
Migre para assinatura assimétrica (RS256) com rotação de chaves para evitar a forja de tokens em caso de exposição de segredos.Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lemur
Pyjwt