PT-2026-6316 · Unknown · Jsonwebtoken
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
jsonwebtoken versões anteriores a 10.3.0
Descrição
Um problema de Confusão de Tipo existe no jsonwebtoken, especificamente em sua lógica de validação de claims. Quando uma claim padrão, como 'nbf' ou 'exp', é fornecida com um tipo JSON incorreto (como uma String em vez de um Número), a biblioteca marca a claim como “FailedToParse”. A lógica de validação então trata este estado “FailedToParse” da mesma forma que “NotPresent”. Consequentemente, se uma verificação estiver habilitada (por exemplo, validate nbf = true), mas a claim não estiver explicitamente listada em required spec claims, a biblioteca ignora completamente a verificação de validação para a claim malformada, tratando-a efetivamente como se estivesse ausente. Isso permite que atacantes contornem restrições de segurança críticas baseadas em tempo, como verificações “Not Before”, podendo levar a contornos de autenticação e autorização. O problema surge da interação entre o enum TryParse e a função validate. A vulnerabilidade afeta sistemas de autenticação e a estabilidade do aplicativo.
Recomendações
Atualize para a versão 10.3.0 ou posterior do jsonwebtoken.
Exploit
Correção
DoS
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsonwebtoken