
python2.7-Skript zur JWT-Generierung
python2.7 Skript zur JWT-Generierung
CVE-2018-0114
Eine Sicherheitslücke in der Cisco node-jose Open-Source-Bibliothek vor Version 0.11.0 könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, Token mit einem im Token eingebetteten Schlüssel neu zu signieren. Die Sicherheitslücke besteht darin, dass node-jose dem JSON Web Signature (JWS)-Standard für JSON Web Tokens (JWTs) folgt. Dieser Standard legt fest, dass ein JSON Web Key (JWK), der einen öffentlichen Schlüssel darstellt, im Header eines JWS eingebettet werden kann. Dieser öffentliche Schlüssel wird dann für die Verifikation als vertrauenswürdig angesehen.
Ein Angreifer kann dies ausnutzen, indem er gültige JWS-Objekte fälscht, indem er die ursprüngliche Signatur entfernt, einen neuen öffentlichen Schlüssel zum Header hinzufügt und dann das Objekt mit dem (dem Angreifer gehörenden) privaten Schlüssel signiert, der dem im JWS-Header eingebetteten öffentlichen Schlüssel zugeordnet ist.