CVE-2025-30144
Fast-JWT convalida in modo improprio le rivendicazioni iss
- Pubblicato
- 19 mar 2025
- Aggiornato
- 19 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 46,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
fast-jwt fornisce un'implementazione veloce di JSON Web Token (JWT). Prima della versione 5.0.6, la libreria fast-jwt non valida correttamente il claim iss in base alla RFC 7519. La validazione del claim iss (issuer) all'interno della libreria fast-jwt consente un array di stringhe come valore iss valido. Questo difetto di progettazione consente un potenziale attacco in cui un attore malintenzionato crea un JWT con un claim iss strutturato come ['https://attacker-domain/', 'https://valid-iss']. A causa della validazione permissiva, il JWT verrà considerato valido. Inoltre, se l'applicazione si affida a librerie esterne come get-jwks che non validano in modo indipendente il claim iss, l'attaccante può sfruttare questa vulnerabilità per forgiare un JWT che verrà accettato dall'applicazione vittima. In sostanza, l'attaccante può inserire il proprio dominio nell'array iss, insieme al legittimo issuer, e bypassare i controlli di sicurezza previsti. Questo problema è stato risolto nella versione 5.0.6.
Fonti
1Proof-of-concept per CVE-2025-30144: bypass della validazione dell'emittente JWT nella libreria fast-jwt che consente agli attaccanti di forgiare token con claim iss basati su array.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.