
https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3
최근 usememos/memos 시스템에서 발견한 중요한 보안 취약점을 조명하고자 합니다. 이 취약점은 모든 사용자가 다른 사용자의 데이터(비밀번호 포함)를 비교적 쉽게 수정할 수 있게 합니다. 이 결함을 악용하면 공격자가 승인되지 않은 접근 권한을 얻어 민감한 정보에 접근할 수 있으며, 이는 다양한 보안 및 개인정보 보호 문제를 야기합니다. 이 발견의 세부 사항을 살펴보겠습니다. 이 취약점의 핵심은 안전한 데이터 교환을 위해 일반적으로 사용되는 메커니즘인 JSON Web Token(JWT) 처리에 있습니다. usememos/memos 시스템에서 서버는 JWT 토큰이 적법하게 발급되었는지 충분히 확인하지 못합니다. 이 생략으로 인해 https://token.dev와 같은 도구를 사용하여 생성된 수정된 JWT조차 시스템의 방어를 통과할 수 있습니다.
이 취약점의 결과는 광범위하며 영향을 받는 시스템의 보안 및 개인정보 보호에 중대한 영향을 미칠 수 있습니다.
이 취약점에 대한 자세한 내용은 다음 리소스를 참조하세요.
제 연구 및 기타 보안 관련 주제에 대한 업데이트를 받으시려면 저를 팔로우하세요.
보안을 최우선으로 하고 잠재적인 위협으로부터 시스템을 보호합시다. 경계를 늦추지 마세요! 💻🔒