
Public reference for CVE-2025-56643 – Wiki.js 2.5.307 JWT Session Vulnerability
Öffentliche Referenz für CVE-2025-56643 – Wiki.js 2.5.307 JWT-Sitzungsschwachstelle
Beschreibung:
Requarks Wiki.js 2.5.307 widerruft oder ungültigt aktive JWT-Token nicht ordnungsgemäß, wenn sich ein Benutzer abmeldet.
Infolgedessen bleiben zuvor ausgestellte Token gültig und können nach der Abmeldung weiterhin zum Zugriff auf das System verwendet werden.
Dieses Verhalten beeinträchtigt die Sitzungsintegrität und kann unbefugten Zugriff ermöglichen, wenn ein Token kompromittiert wird.
Das Problem liegt in der Authentifizierungs-Resolver-Logik und betrifft sowohl den GraphQL-Endpunkt als auch den Abmeldemechanismus.
Betroffenes Produkt:
Wiki.js – Version 2.5.307
Betroffene Komponente:
GraphQL-API-Endpunkt (/graphql), Authentifizierungsmodul, JWT-Sitzungsverwaltung, Abmeldelogik (UI und Backend).
Auswirkungen:
Ermöglicht die Wiederverwendung zuvor ausgestellter JWT-Token nach der Abmeldung, was die Sitzungsgültigkeit und Benutzerauthentifizierung beeinträchtigt.
Schwachstellentyp:
CWE-613: Unzureichender Sitzungsablauf
Angriffsvektor:
Remote – Ein Angreifer mit Zugriff auf ein zuvor ausgestelltes Token kann es nach der Abmeldung weiterhin verwenden, um authentifizierte Aktionen durchzuführen.
Entdecker:
Patrick C. Luis Miguel Pazmiño Ali MS.
Referenz: