CVE-2026-71206
shiori - JWT CheckToken खाते की स्थिति को फिर से मान्य नहीं करता, जिससे विलोपन या पदावनति के बाद पुराने-विशेषाधिकार वाली पहुंच संभव होती है
- प्रकाशित
- 5 अग॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 20.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Shiori का CheckToken फ़ंक्शन (internal/domains/auth.go) केवल JWT के HMAC हस्ताक्षर को सत्यापित करता है और एम्बेडेड claims.Account ऑब्जेक्ट को बिना संशोधित किए लौटा देता है, डेटाबेस से खाते को कभी दोबारा नहीं लाता। कोडबेस में कोई सत्र स्टोर या टोकन-निरस्तीकरण तंत्र मौजूद नहीं है।
स्रोत
1PoC: Shiori JWT CheckToken खाते की स्थिति का पुनः सत्यापन कभी नहीं करता (CVE-2026-71206, उच्च 8.2)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।