CVE-2025-65945
Vulnerabilidad de verificación incorrecta de firma HMAC en auth0/node-jws
- Publicado
- 4 dic 2025
- Actualizado
- 5 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 12,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
auth0/node-jws es una implementación de JSON Web Signature para Node.js. En las versiones 3.2.2 y anteriores, y en la versión 4.0.0, auth0/node-jws presenta una vulnerabilidad de verificación de firma incorrecta al usar el algoritmo HS256 bajo condiciones específicas. Las aplicaciones se ven afectadas cuando utilizan la función jws.createVerify() para algoritmos HMAC y emplean datos proporcionados por el usuario desde el encabezado protegido o el payload de la JSON Web Signature en rutinas de búsqueda de secretos HMAC, lo que puede permitir a los atacantes omitir la verificación de firma. Este problema ha sido corregido en las versiones 3.2.3 y 4.0.1.
Fuentes
1Prueba de concepto para CVE-2025-65945 (Verificación inadecuada de la firma criptográfica en node-jws)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.