PT-2026-53824 · Wso2 · Wso2 Api Control Plane+8
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WSO2 API Manager (versões afetadas não especificadas)
Description
O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um invasor crie um JSON Web Token (JWT)—um meio compacto e seguro para URLs de representar reivindicações a serem transferidas entre duas partes—usando um algoritmo não suportado. Como o sistema valida incorretamente esses tokens, isso pode levar ao acesso não autorizado, incluindo o comprometimento potencial de contas administrativas e a tomada total de controle de contas.
Recommendations
Atualize o WSO2 API Manager para a versão corrigida mais recente.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Carbon Api Manager Rest Api Utility
Wso2 Traffic Manager
Wso2 Universal Gateway
Api Control Plane
Aimanager
Traffic Manager
Universal Gateway