
Public reference for CVE-2025-56643 – Wiki.js 2.5.307 JWT Session Vulnerability
Référence publique pour CVE-2025-56643 – Wiki.js 2.5.307 Vulnérabilité de session JWT
Description :
Requarks Wiki.js 2.5.307 ne révoque pas correctement ou n'invalide pas les jetons JWT actifs lorsqu'un utilisateur se déconnecte.
En conséquence, les jetons précédemment émis restent valides et peuvent être réutilisés pour accéder au système même après la déconnexion.
Ce comportement affecte l'intégrité de la session et peut permettre un accès non autorisé si un jeton est compromis.
Le problème est présent dans la logique du résolveur d'authentification et affecte à la fois le point de terminaison GraphQL et le mécanisme de déconnexion.
Produit affecté :
Wiki.js – version 2.5.307
Composant affecté :
Point de terminaison de l'API GraphQL (/graphql), module d'authentification, gestion de session JWT, logique de déconnexion (interface utilisateur et backend).
Impact :
Permet la réutilisation des jetons JWT précédemment émis après la déconnexion, compromettant la validité de la session et l'authentification de l'utilisateur.
Type de vulnérabilité :
CWE-613 : Expiration de session insuffisante
Vecteur d'attaque :
À distance – Un attaquant ayant accès à un jeton précédemment émis peut continuer à l'utiliser après la déconnexion pour effectuer des actions authentifiées.
Découvreur :
Patrick C. Luis Miguel Pazmiño Ali MS.
Référence :