
script de python2.7 para generación de JWT
Script de python2.7 para generación de JWT
CVE-2018-0114
Una vulnerabilidad en la biblioteca de código abierto node-jose de Cisco anterior a la versión 0.11.0 podría permitir que un atacante remoto no autenticado re-firmara tokens utilizando una clave que está incrustada dentro del token. La vulnerabilidad se debe a que node-jose sigue el estándar JSON Web Signature (JWS) para JSON Web Tokens (JWTs). Este estándar especifica que una JSON Web Key (JWK) que representa una clave pública puede ser incrustada dentro del encabezado de un JWS. Esta clave pública es entonces confiable para la verificación.
Un atacante puede explotar esto falsificando objetos JWS válidos eliminando la firma original, agregando una nueva clave pública al encabezado y luego firmando el objeto usando la clave privada (perteneciente al atacante) asociada con la clave pública incrustada en ese encabezado JWS.