PT-2026-60794 · Cpan · Mojo::Jwt

CVE-2026-9537

·

Publicado

2026-07-17

·

Atualizado

2026-08-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mojo::JWT versões anteriores a 1.02
Description O método decode() verifica assinaturas HMAC usando uma comparação de strings que não ocorre em tempo constante através do operador eq do Perl. Como esse operador para no primeiro byte divergente, o tempo necessário para a comparação varia de acordo com o número de bytes iniciais correspondentes. Um invasor pode explorar essa variação de tempo ao longo de múltiplas requisições para recuperar a assinatura esperada e forjar um token.
Recommendations Atualize o Mojo::JWT para a versão 1.02 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9537
OPENSUSE-SU-2026:11450-1

Produtos afetados

Mojo::Jwt