
शोषण के लिए Node-jose < 0.11.0 Ruby में लिखा गया
ruby ./exploit.rb के माध्यम से चलाएँCisco node-jose ओपन सोर्स लाइब्रेरी के 0.11.0 से पहले के संस्करण में एक कमजोरी अप्रमाणित, दूरस्थ हमलावर को टोकन के भीतर एम्बेडेड कुंजी का उपयोग करके टोकन पर फिर से हस्ताक्षर करने की अनुमति दे सकती है। यह कमजोरी node-jose द्वारा JSON Web Tokens (JWTs) के लिए JSON Web Signature (JWS) मानक का पालन करने के कारण है। यह मानक निर्दिष्ट करता है कि एक सार्वजनिक कुंजी का प्रतिनिधित्व करने वाली JSON Web Key (JWK) को JWS के हेडर के भीतर एम्बेड किया जा सकता है। फिर इस सार्वजनिक कुंजी पर सत्यापन के लिए भरोसा किया जाता है। एक हमलावर इसका शोषण कर सकता है, मूल हस्ताक्षर हटाकर, हेडर में एक नई सार्वजनिक कुंजी जोड़कर, और फिर उस JWS हेडर में एम्बेडेड सार्वजनिक कुंजी से जुड़ी (हमलावर के स्वामित्व वाली) निजी कुंजी का उपयोग करके ऑब्जेक्ट पर हस्ताक्षर करके मान्य JWS ऑब्जेक्ट बनाकर। (https://nvd.nist.gov/vuln/detail/CVE-2018-0114)