CVE-2023-48223
fast-jwt JWT एल्गोरिथम कन्फ्यूज़न
- प्रकाशित
- 20 नव॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 50.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
fast-jwt तेज़ JSON Web Token (JWT) कार्यान्वयन प्रदान करता है। संस्करण 3.3.2 से पहले, fast-jwt लाइब्रेरी सभी सार्वजनिक कुंजी प्रकारों के लिए JWT एल्गोरिदम भ्रम को ठीक से नहीं रोकती है। 'fast-jwt/src/crypto.js' में 'publicKeyPemMatcher' सार्वजनिक कुंजियों के लिए सभी सामान्य PEM प्रारूपों को ठीक से मेल नहीं खिलाता है। इस भेद्यता का शोषण करने के लिए, एक हमलावर को HS256 एल्गोरिदम युक्त एक दुर्भावनापूर्ण JWT टोकन तैयार करने की आवश्यकता होती है, जो पीड़ित एप्लिकेशन की सार्वजनिक RSA कुंजी के साथ हस्ताक्षरित होता है। यह हमला केवल तभी काम करेगा जब पीड़ित एप्लिकेशन `BEGIN RSA PUBLIC KEY` हेडर वाली सार्वजनिक कुंजी का उपयोग करता है। RS256 एल्गोरिदम, `BEGIN RSA PUBLIC KEY` हेडर वाली सार्वजनिक कुंजी का उपयोग करने वाले, और स्पष्ट रूप से एल्गोरिदम प्रदान किए बिना verify फ़ंक्शन को कॉल करने वाले एप्लिकेशन इस एल्गोरिदम भ्रम हमले के प्रति संवेदनशील हैं, जो हमलावरों को मनमाने पेलोड पर हस्ताक्षर करने की अनुमति देता है जिन्हें सत्यापनकर्ता द्वारा स्वीकार किया जाएगा। संस्करण 3.3.2 में इस समस्या के लिए एक पैच शामिल है। एक वर्कअराउंड के रूप में, एक नियमित अभिव्यक्ति शामिल करने के लिए `blob/master/src/crypto.js` की पंक्ति 29 बदलें।
स्रोत
1fast-jwt लाइब्रेरी में JWT एल्गोरिथम भ्रम प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट। सुरक्षा शिक्षा के लिए कमजोर सर्वर, टोकन जालसाजी स्क्रिप्ट और सत्यापन सुधार शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।