CVE-2025-65945
auth0/node-jws में अनुचित HMAC हस्ताक्षर सत्यापन भेद्यता
- प्रकाशित
- 4 दिस॰ 2025
- अद्यतन
- 5 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 12.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
auth0/node-jws, Node.js के लिए एक JSON Web Signature कार्यान्वयन है। संस्करण 3.2.2 और उससे पहले के संस्करणों तथा संस्करण 4.0.0 में, auth0/node-jws में HS256 एल्गोरिदम का उपयोग करते समय विशिष्ट परिस्थितियों में अनुचित हस्ताक्षर सत्यापन भेद्यता (improper signature verification vulnerability) मौजूद है। जब अनुप्रयोग HMAC एल्गोरिदम के लिए jws.createVerify() फ़ंक्शन का उपयोग करते हैं और HMAC गोपनीय कुंजी (secret) लुकअप रूटीन में JSON Web Signature संरक्षित हेडर या पेलोड से उपयोगकर्ता-प्रदत्त डेटा का उपयोग करते हैं, तो वे प्रभावित होते हैं, जिससे हमलावर हस्ताक्षर सत्यापन को बायपास कर सकते हैं। यह समस्या संस्करण 3.2.3 और 4.0.1 में ठीक कर दी गई है।
स्रोत
1CVE-2025-65945 के लिए प्रूफ ऑफ कॉन्सेप्ट (node-jws में क्रिप्टोग्राफिक हस्ताक्षर का अनुचित सत्यापन)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।