
JWT生成用のpython2.7スクリプト
JWT生成のためのpython2.7スクリプト
CVE-2018-0114
Cisco node-joseオープンソースライブラリの0.11.0より前のバージョンには、認証されていないリモートの攻撃者が、トークンに埋め込まれた鍵を使用してトークンに再署名できる可能性がある脆弱性が存在します。この脆弱性は、node-joseがJSON Web Token(JWT)向けのJSON Web Signature(JWS)標準に従っていることに起因します。この標準では、公開鍵を表すJSON Web Key(JWK)をJWSのヘッダーに埋め込むことができると規定されています。この公開鍵は検証のために信頼されます。
攻撃者は、元の署名を削除し、新しい公開鍵をヘッダーに追加し、そのJWSヘッダーに埋め込まれた公開鍵に対応する(攻撃者が所有する)秘密鍵を使用してオブジェクトに署名することで、有効なJWSオブジェクトを偽造してこの脆弱性を悪用できます。