CVE-2025-54887
jwe: एन्क्रिप्टेड JWE में AES-GCM प्रमाणीकरण टैग सत्यापन का अभाव
- प्रकाशित
- 8 अग॰ 2025
- अद्यतन
- 8 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jwe, RFC 7516 JSON Web Encryption (JWE) मानक का एक Ruby कार्यान्वयन है। संस्करण 1.1.0 और उससे नीचे में, एन्क्रिप्टेड JWE के प्रमाणीकरण टैग को ब्रूट फोर्स किया जा सकता है, जिसके परिणामस्वरूप उन JWE की गोपनीयता का नुकसान हो सकता है और मनमाने JWE तैयार करने के तरीके मिल सकते हैं। यह उपयोगकर्ताओं को जोखिम में डालता है क्योंकि JWE को किसी मनमाने मान में डिक्रिप्ट करने के लिए संशोधित किया जा सकता है, पार्सिंग अंतरों को देखकर डिक्रिप्ट किया जा सकता है, और GCM आंतरिक GHASH कुंजी को पुनर्प्राप्त किया जा सकता है। उपयोगकर्ता इस भेद्यता से प्रभावित होते हैं, भले ही वे अपने JWE के लिए AES-GCM एन्क्रिप्शन एल्गोरिदम का उपयोग न करें। चूंकि GHASH कुंजी लीक हो सकती है, उपयोगकर्ताओं को अपग्रेड करने के बाद एन्क्रिप्शन कुंजियों को घुमाना (rotate) आवश्यक है। यह समस्या संस्करण 1.1.1 में ठीक कर दी गई है।
स्रोत
1CVE-2025-54887 के लिए प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।