
مرجع عام لـ CVE-2025-56643 – Wiki.js 2.5.307 JWT Session Vulnerability
مرجع عام لـ CVE-2025-56643 – ثغرة جلسة JWT في Wiki.js 2.5.307
الوصف:
لا يقوم Wiki.js من Requarks الإصدار 2.5.307 بإبطال أو تعطيل رموز JWT النشطة بشكل صحيح عند تسجيل خروج المستخدم.
ونتيجة لذلك، تظل الرموز المسبقة الصادرة صالحة ويمكن إعادة استخدامها للوصول إلى النظام حتى بعد تسجيل الخروج.
يؤثر هذا السلوك على سلامة الجلسة وقد يسمح بالوصول غير المصرح به في حالة اختراق الرمز.
تظهر المشكلة في منطق محلل المصادقة وتؤثر على كل من نقطة نهاية GraphQL وآلية تسجيل الخروج.
المنتج المتأثر:
Wiki.js – الإصدار 2.5.307
المكوّن المتأثر:
نقطة نهاية GraphQL API (/graphql)، وحدة المصادقة، إدارة جلسات JWT، منطق تسجيل الخروج (واجهة المستخدم والخلفية).
التأثير:
يسمح بإعادة استخدام رموز JWT الصادرة مسبقًا بعد تسجيل الخروج، مما يضعف صلاحية الجلسة ومصادقة المستخدم.
نوع الثغرة:
CWE-613: انتهاء صلاحية جلسة غير كافٍ
ناقل الهجوم:
عن بُعد – يمكن للمهاجم الذي لديه إمكانية الوصول إلى رمز صادر مسبقًا الاستمرار في استخدامه بعد تسجيل الخروج لتنفيذ إجراءات موثقة.
المكتشف:
Patrick C. Luis Miguel Pazmiño Ali MS.
المرجع: