CVE-2025-30144
Fast-JWT valida incorretamente as declarações iss
- Publicado
- 19 de mar. de 2025
- Atualizado
- 19 de mar. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 46,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
fast-jwt fornece uma implementação rápida de JSON Web Token (JWT). Antes da versão 5.0.6, a biblioteca fast-jwt não valida corretamente a declaração `iss` com base na RFC 7519. A validação da declaração `iss` (emissor) dentro da biblioteca fast-jwt permite um array de strings como um valor `iss` válido. Essa falha de design possibilita um ataque potencial em que um agente malicioso cria um JWT com uma declaração `iss` estruturada como `['https://attacker-domain/', 'https://valid-iss']`. Devido à validação permissiva, o JWT será considerado válido. Além disso, se o aplicativo depender de bibliotecas externas como `get-jwks` que não validam a declaração `iss` de forma independente, o atacante pode explorar essa vulnerabilidade para forjar um JWT que será aceito pelo aplicativo da vítima. Essencialmente, o atacante pode inserir seu próprio domínio no array `iss`, juntamente com o emissor legítimo, e contornar as verificações de segurança pretendidas. Esse problema foi corrigido na versão 5.0.6.
Fontes
1Prova de conceito para CVE-2025-30144: desvio de validação de emissor JWT na biblioteca fast-jwt permitindo que atacantes forjem tokens com reivindicações iss baseadas em array.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.