
CVE-2025-56643 – Wiki.js 2.5.307 JWT सत्र भेद्यता के लिए सार्वजनिक संदर्भ
CVE-2025-56643 के लिए सार्वजनिक संदर्भ – Wiki.js 2.5.307 JWT सत्र भेद्यता
विवरण:
Requarks Wiki.js 2.5.307 उपयोगकर्ता के लॉग आउट करने पर सक्रिय JWT टोकन को सही ढंग से रद्द या अमान्य नहीं करता है।
परिणामस्वरूप, पहले जारी किए गए टोकन मान्य बने रहते हैं और लॉग आउट के बाद भी सिस्टम तक पहुँचने के लिए पुन: उपयोग किए जा सकते हैं।
यह व्यवहार सत्र अखंडता को प्रभावित करता है और यदि कोई टोकन समझौता किया जाता है तो अनधिकृत पहुँच की अनुमति दे सकता है।
यह समस्या प्रमाणीकरण रिज़ॉल्वर लॉजिक में मौजूद है और दोनों GraphQL एंडपॉइंट और लॉगआउट तंत्र को प्रभावित करती है।
प्रभावित उत्पाद:
Wiki.js – संस्करण 2.5.307
प्रभावित घटक:
GraphQL API एंडपॉइंट (/graphql), प्रमाणीकरण मॉड्यूल, JWT सत्र प्रबंधन, लॉगआउट तर्क (UI और बैकएंड)।
प्रभाव:
लॉग आउट के बाद पहले जारी किए गए JWT टोकन के पुन: उपयोग की अनुमति देता है, जिससे सत्र वैधता और उपयोगकर्ता प्रमाणीकरण से समझौता होता है।
भेद्यता प्रकार:
CWE-613: अपर्याप्त सत्र समाप्ति
हमला वेक्टर:
दूरस्थ – एक हमलावर, पहले जारी किए गए टोकन तक पहुँच प्राप्त करके, लॉग आउट के बाद प्रमाणित कार्य करने के लिए इसका उपयोग जारी रख सकता है।
खोजकर्ता:
Patrick C. Luis Miguel Pazmiño Ali MS.
संदर्भ: