CVE-2022-39227
Python-jwt معرّض لتجاوز المصادقة عبر الانتحال
- تم النشر
- 23/09/2022
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
python-jwt هي وحدة لتوليد والتحقق من رموز JSON Web Tokens. الإصدارات السابقة للإصدار 3.3.4 معرّضة لثغرة تجاوز المصادقة عبر الانتحال، مما يؤدي إلى انتحال الهوية، أو اختطاف الجلسات، أو تجاوز المصادقة. يمكن للمهاجم الذي يحصل على JWT تزوير محتوياته بشكل تعسفي دون معرفة المفتاح السري. اعتمادًا على التطبيق، قد يمكّن ذلك المهاجم على سبيل المثال من انتحال هويات مستخدمين آخرين، أو اختطاف جلساتهم، أو تجاوز المصادقة. يجب على المستخدمين الترقية إلى الإصدار 3.3.4. لا توجد حلول بديلة معروفة.
المصادر
3مختبر تعليمي يوضح تجاوز التحقق من المصادقة JWT (CVE-2022-39227) في python-jwt. هجوم خطوة بخطوة ضد تطبيقات Flask الضعيفة والمُصلَحة مع إعداد Docker.
CVE-2022-39227 : إثبات المفهوم
POC عملي تم العثور عليه أثناء القيام بتحدي HTB. الأصل: https://github.com/user0x1337/CVE-2022-39227
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.