CVE-2022-39227
Python-jwtは、スプーフィングによる認証バイパスの影響を受けます
- 公開済み
- 2022/09/23
- 更新済み
- 2024/08/03
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 92.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
python-jwt は、JSON Web Token の生成および検証を行うためのモジュールです。3.3.4 より前のバージョンは、なりすましによる認証バイパス(Authentication Bypass by Spoofing)の影響を受け、ID のなりすまし、セッションハイジャック、または認証バイパスが発生する可能性があります。秘密鍵を知らなくても、JWT を取得した攻撃者はその内容を任意に偽造することができます。アプリケーションによっては、これにより攻撃者が他のユーザーの ID を偽装したり、セッションを乗っ取ったり、認証をバイパスしたりできる可能性があります。ユーザーはバージョン 3.3.4 にアップグレードする必要があります。既知の回避策はありません。
ソース
3python-jwt の CVE-2022-39227 JWT 認証バイパスを実証する教育用ラボ。Docker セットアップを使用した、脆弱な Flask アプリとパッチ適用済み Flask アプリに対する段階的な攻撃。
CVE-2022-39227 : 概念実証
HTBチャレンジ中に見つけた動作するPoC。オリジナル: https://github.com/user0x1337/CVE-2022-39227
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。