CVE-2022-39227
Python-jwt स्पूफिंग द्वारा प्रमाणीकरण बायपास के अधीन
- प्रकाशित
- 23 सित॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
python-jwt JSON वेब टोकन उत्पन्न करने और सत्यापित करने के लिए एक मॉड्यूल है। संस्करण 3.3.4 से पहले के संस्करण स्पूफिंग द्वारा प्रमाणीकरण बायपास के अधीन हैं, जिसके परिणामस्वरूप पहचान स्पूफिंग, सत्र अपहरण या प्रमाणीकरण बायपास होता है। एक हमलावर जो JWT प्राप्त करता है, वह गुप्त कुंजी जाने बिना मनमाने ढंग से इसकी सामग्री को गढ़ सकता है। एप्लिकेशन के आधार पर, यह उदाहरण के लिए हमलावर को अन्य उपयोगकर्ताओं की पहचान स्पूफ करने, उनके सत्रों का अपहरण करने, या प्रमाणीकरण को बायपास करने में सक्षम बना सकता है। उपयोगकर्ताओं को संस्करण 3.3.4 में अपग्रेड करना चाहिए। कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
3शैक्षिक प्रयोगशाला जो python-jwt में CVE-2022-39227 JWT प्रमाणीकरण बाईपास प्रदर्शित करती है। Docker सेटअप के साथ कमजोर और पैच किए गए Flask ऐप्स के खिलाफ चरण-दर-चरण हमला।
CVE-2022-39227 : अवधारणा प्रमाण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।