
Riferimento pubblico per CVE-2025-56643 – Wiki.js 2.5.307 Vulnerabilità della sessione JWT
Riferimento pubblico per CVE-2025-56643 – Vulnerabilità della sessione JWT di Wiki.js 2.5.307
Descrizione:
Requarks Wiki.js 2.5.307 non revoca o invalida correttamente i token JWT attivi quando un utente esce.
Di conseguenza, i token emessi in precedenza rimangono validi e possono essere riutilizzati per accedere al sistema anche dopo il logout.
Questo comportamento influisce sull'integrità della sessione e può consentire l'accesso non autorizzato se un token viene compromesso.
Il problema è presente nella logica del resolver di autenticazione e interessa sia l'endpoint GraphQL che il meccanismo di logout.
Prodotto interessato:
Wiki.js – versione 2.5.307
Componente interessato:
Endpoint API GraphQL (/graphql), Modulo di autenticazione, Gestione delle sessioni JWT, Logica di logout (UI e backend).
Impatto:
Consente il riutilizzo dei token JWT emessi in precedenza dopo il logout, compromettendo la validità della sessione e l'autenticazione dell'utente.
Tipo di vulnerabilità:
CWE-613: Insufficient Session Expiration
Vettore di attacco:
Remoto – Un attaccante con accesso a un token emesso in precedenza può continuare a usarlo dopo il logout per eseguire azioni autenticate.
Scopritore:
Patrick C. Luis Miguel Pazmiño Ali MS.
Riferimenti: