CVE-2025-30144
Fast-JWT validiert iss-Claims nicht ordnungsgemäß
- Veröffentlicht
- 19.03.2025
- Aktualisiert
- 19.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 46,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
fast-jwt bietet eine schnelle Implementierung von JSON Web Tokens (JWT). Vor Version 5.0.6 validiert die Bibliothek fast-jwt den iss-Anspruch nicht ordnungsgemäß gemäß RFC 7519. Die Validierung des iss (Issuer)-Anspruchs innerhalb der Bibliothek fast-jwt erlaubt ein Array von Zeichenfolgen als gültigen iss-Wert. Dieser Designfehler ermöglicht einen potenziellen Angriff, bei dem ein böswilliger Akteur ein JWT mit einem iss-Anspruch erstellt, der als ['https://attacker-domain/', 'https://valid-iss'] strukturiert ist. Aufgrund der permissiven Validierung wird das JWT als gültig erachtet. Wenn die Anwendung darüber hinaus auf externe Bibliotheken wie get-jwks angewiesen ist, die den iss-Anspruch nicht unabhängig validieren, kann der Angreifer diese Schwachstelle ausnutzen, um ein JWT zu fälschen, das von der Zielanwendung akzeptiert wird. Im Wesentlichen kann der Angreifer seine eigene Domain in das iss-Array neben dem legitimen Aussteller einfügen und so die vorgesehenen Sicherheitsprüfungen umgehen. Dieses Problem wurde in Version 5.0.6 behoben.
Quellen
1Proof-of-Concept für CVE-2025-30144: Umgehung der JWT-Issuer-Validierung in der fast-jwt-Bibliothek, die es Angreifern ermöglicht, Token mit array-basierten iss-Claims zu fälschen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.