
Referencia pública para CVE-2025-56643 – Vulnerabilidad de sesión JWT de Wiki.js 2.5.307
Referencia pública para CVE-2025-56643 – Vulnerabilidad de sesión JWT en Wiki.js 2.5.307
Descripción:
Requarks Wiki.js 2.5.307 no revoca ni invalida adecuadamente los tokens JWT activos cuando un usuario cierra sesión.
Como resultado, los tokens emitidos previamente siguen siendo válidos y pueden reutilizarse para acceder al sistema incluso después del cierre de sesión.
Este comportamiento afecta la integridad de la sesión y puede permitir acceso no autorizado si un token se ve comprometido.
El problema está presente en la lógica del solucionador de autenticación y afecta tanto al endpoint GraphQL como al mecanismo de cierre de sesión.
Producto afectado:
Wiki.js – versión 2.5.307
Componente afectado:
Endpoint de la API GraphQL (/graphql), Módulo de autenticación, Gestión de sesiones JWT, Lógica de cierre de sesión (UI y backend).
Impacto:
Permite la reutilización de tokens JWT emitidos previamente después del cierre de sesión, comprometiendo la validez de la sesión y la autenticación del usuario.
Tipo de vulnerabilidad:
CWE-613: Expiración de sesión insuficiente
Vector de ataque:
Remoto – Un atacante con acceso a un token previamente emitido puede seguir usándolo después del cierre de sesión para realizar acciones autenticadas.
Descubridor:
Patrick C. Luis Miguel Pazmiño Ali MS.
Referencia: