
POC pour CVE-2018-0114 écrit en Go
Une vulnérabilité dans la bibliothèque open source Cisco node-jose, dans les versions antérieures à 0.11.0, pourrait permettre à un attaquant distant non authentifié de re-signer des jetons à l'aide d'une clé intégrée dans le jeton. Cette vulnérabilité est due au fait que node-jose suit la norme JSON Web Signature (JWS) pour les JSON Web Tokens (JWTs). Cette norme spécifie qu'une JSON Web Key (JWK) représentant une clé publique peut être intégrée dans l'en-tête d'un JWS. Cette clé publique est ensuite considérée comme fiable pour la vérification. Un attaquant pourrait exploiter cette faille en forgeant des objets JWS valides : supprimer la signature d'origine, ajouter une nouvelle clé publique à l'en-tête, puis signer l'objet à l'aide de la clé privée (appartenant à l'attaquant) associée à la clé publique intégrée dans l'en-tête JWS.
https://nvd.nist.gov/vuln/detail/CVE-2018-0114
go run main.go -payload admin
https://openid.net/specs/draft-jones-json-web-key-03.html#anchor8
