PT-2026-65869 · Pypi · Joserfc
CVE-2026-62995
·
Publicado
2026-07-29
·
Atualizado
2026-08-01
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
joserfc versões anteriores a 1.7.2
Description
A biblioteca aceita JSON Web Tokens (JWTs) contendo preenchimento final (==), o que não está em conformidade com as especificações de JSON Object Signing and Encryption (JOSE). Isso resulta na maleabilidade dos tokens, onde um token pode ser modificado sem invalidar sua assinatura. Esse comportamento pode permitir que atacantes ignorem proteções anti-replay ou mecanismos de revogação de tokens que utilizam listas de negação de tokens ou hashes de tokens. Embora as Assinaturas de Web JSON (JWS) ECDSA sejam inerentemente maleáveis devido à natureza das assinaturas ECDSA, este problema afeta outros esquemas de assinatura ou Código de Autenticação de Mensagem (MAC) que assumem que os tokens não são maleáveis.
Recommendations
Atualizar para a versão 1.7.2.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joserfc