CVE-2018-0114
Une vulnérabilité dans la bibliothèque open source node-jose de Cisco antérieure à la version 0.11.0 pourrait permettre à un attaquant distant non...
- Publié
- 4 janv. 2018
- Mise à jour
- 2 déc. 2024
- Attribution de CNA
- cisco
- Preuve observée
- 20 mars 2018
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NModéré · 30 prochains jours
- Percentile
- 98,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité dans la bibliothèque open source node-jose de Cisco antérieure à la version 0.11.0 pourrait permettre à un attaquant distant non authentifié de re-signer des jetons à l'aide d'une clé intégrée au jeton. La vulnérabilité est due au fait que node-jose suit la norme JSON Web Signature (JWS) pour les JSON Web Tokens (JWT). Cette norme spécifie qu'une JSON Web Key (JWK) représentant une clé publique peut être intégrée dans l'en-tête d'un JWS. Cette clé publique est ensuite considérée comme fiable pour la vérification. Un attaquant pourrait exploiter cette faille en forgeant des objets JWS valides : en supprimant la signature d'origine, en ajoutant une nouvelle clé publique à l'en-tête, puis en signant l'objet à l'aide de la clé privée (appartenant à l'attaquant) associée à la clé publique intégrée dans l'en-tête de ce JWS.
Sources
13- CVE-2018-0114Exploit
Exploitation d'une vulnérabilité dans node-jose de Cisco, une bibliothèque JavaScript créée pour gérer les JWT.
Exploit de preuve de concept pour CVE-2018-0114 qui génère des jetons JWT falsifiés avec des revendications arbitraires, démontrant une vulnérabilité de contournement de validation de signature.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.