CVE-2025-30144
Fast-JWT يتحقق بشكل غير صحيح من مطالبات iss
- تم النشر
- 19/03/2025
- محدث
- 19/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
fast-jwt توفر تنفيذًا سريعًا لرموز JSON Web Token (JWT). قبل الإصدار 5.0.6، لا تتحقق مكتبة fast-jwt بشكل صحيح من مطالبة iss استنادًا إلى RFC 7519. يسمح التحقق من مطالبة iss (المُصدر) داخل مكتبة fast-jwt بمصفوفة من السلاسل النصية كقيمة iss صالحة. يتيح هذا الخلل التصميمي هجومًا محتملًا حيث يقوم المهاجم الخبيث بصياغة JWT بمطالبة iss منظمة على النحو التالي ['https://attacker-domain/', 'https://valid-iss']. نظرًا للتحقق المتساهل، سيُعتبر JWT صالحًا. علاوة على ذلك، إذا كان التطبيق يعتمد على مكتبات خارجية مثل get-jwks التي لا تتحقق بشكل مستقل من مطالبة iss، يمكن للمهاجم استغلال هذه الثغرة لتزوير JWT سيتم قبوله من قبل التطبيق الضحية. في الأساس، يمكن للمهاجم إدراج نطاقه الخاص في مصفوفة iss، إلى جانب المُصدر الشرعي، وتجاوز فحوصات الأمان المقصودة. تم إصلاح هذه المشكلة في الإصدار 5.0.6.
المصادر
1إثبات المفهوم لـ CVE-2025-30144: تجاوز التحقق من مُصدر JWT في مكتبة fast-jwt مما يسمح للمهاجمين بتزوير الرموز المميزة باستخدام ادعاءات iss قائمة على المصفوفات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.