
CVE-2025-56643 – Wiki.js 2.5.307 JWT 세션 취약점 공개 참조
CVE-2025-56643 공개 참조 – Wiki.js 2.5.307 JWT 세션 취약점
설명:
Requarks Wiki.js 2.5.307은 사용자가 로그아웃할 때 활성 JWT 토큰을 제대로 취소하거나 무효화하지 않습니다.
결과적으로 이전에 발급된 토큰은 유효한 상태로 남아 로그아웃 후에도 시스템에 액세스하는 데 재사용될 수 있습니다.
이 동작은 세션 무결성에 영향을 미치며, 토큰이 손상된 경우 무단 액세스를 허용할 수 있습니다.
문제는 인증 리졸버 로직에 존재하며 GraphQL 엔드포인트와 로그아웃 메커니즘 모두에 영향을 미칩니다.
영향받는 제품:
Wiki.js – 버전 2.5.307
영향받는 구성 요소:
GraphQL API 엔드포인트 (/graphql), 인증 모듈, JWT 세션 관리, 로그아웃 로직 (UI 및 백엔드)
영향:
로그아웃 후 이전에 발급된 JWT 토큰의 재사용을 허용하여 세션 유효성과 사용자 인증을 손상시킵니다.
취약점 유형:
CWE-613: 불충분한 세션 만료
공격 벡터:
원격 – 이전에 발급된 토큰에 접근할 수 있는 공격자는 로그아웃 후에도 이를 계속 사용하여 인증된 작업을 수행할 수 있습니다.
발견자:
Patrick C. Luis Miguel Pazmiño Ali MS.
참고 자료: