CVE-2026-102268
PyJWT: असममित-PEM डिटेक्शन बायपास: व्हाइटस्पेस/लाइन-एंडिंग-म्यूटेटेड पब्लिक कीज़ HS/असममित कन्फ्यूज़न गार्ड को स्किप कर देती हैं
- प्रकाशित
- 28 सित॰ 2026
- अद्यतन
- 29 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nसारांश
PyJWT, JSON Web Token मानकों का एक Python कार्यान्वयन है। 2.14.0 से पहले, jwt/utils.py में is_pem_format प्रभावित है क्योंकि is_pem_format cryptography लोडर द्वारा स्वीकार किए जाने वाले प्रत्येक PEM प्रतिनिधित्व को नहीं पहचानता। यह तब होता है जब कोई एप्लिकेशन HMAC और असममित एल्गोरिदम को मिलाता है और एक परिवर्तित सार्वजनिक-कुंजी PEM को कच्चे कुंजी बाइट्स के रूप में प्रदान करता है। परिणामस्वरूप, HMACAlgorithm.prepare_key अपरिचित असममित सार्वजनिक कुंजी को HMAC रहस्य के रूप में मानता है। इसलिए, एक हमलावर जो सार्वजनिक कुंजी जानता है, प्रमाणित HMAC टोकन जाली बना सकता है। यह समस्या संस्करण 2.14.0 में ठीक कर दी गई है।
स्रोत
CVE-2026-102-268 (PyJWT Asymmetric-PEM detection bypass) के लिए Exploitability PoC।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।