CVE-2025-59934
Formbricks: verificación de firma JWT ausente
- Publicado
- 26 sept 2025
- Actualizado
- 29 sept 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 94,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Formbricks es una alternativa de código abierto a Qualtrics. Antes de la versión 4.0.1, Formbricks carecía de verificación de firma JWT. Esta vulnerabilidad se origina en una rutina de validación de tokens que solo decodifica los JWT (`jwt.decode`) sin verificar sus firmas. Tanto la ruta de inicio de sesión con token de verificación de correo electrónico como la acción del servidor de restablecimiento de contraseña utilizan el mismo validador, que no comprueba la firma, la expiración, el emisor ni la audiencia del token. Si un atacante conoce el `user.id` real de la víctima, puede crear un JWT arbitrario con un encabezado `alg: "none"` y usarlo para autenticarse y restablecer la contraseña de la víctima. Este problema se ha corregido en la versión 4.0.1.
Fuentes
1Prueba de concepto del exploit para CVE-2025-59934, que demuestra la vulnerabilidad y proporciona un exploit funcional para pruebas de seguridad e investigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.