
Public reference for CVE-2025-56643 – Wiki.js 2.5.307 JWT Session Vulnerability
Referência pública para CVE-2025-56643 – Vulnerabilidade de Sessão JWT do Wiki.js 2.5.307
Descrição:
O Requarks Wiki.js 2.5.307 não revoga ou invalida corretamente tokens JWT ativos quando um utilizador termina a sessão.
Como resultado, tokens emitidos anteriormente permanecem válidos e podem ser reutilizados para aceder ao sistema mesmo após o logout.
Este comportamento afeta a integridade da sessão e pode permitir acesso não autorizado se um token for comprometido.
O problema está presente na lógica do resolver de autenticação e afeta tanto o endpoint GraphQL quanto o mecanismo de logout.
Produto Afetado:
Wiki.js – versão 2.5.307
Componente Afetado:
Endpoint da API GraphQL (/graphql), Módulo de autenticação, Gestão de sessão JWT, lógica de logout (UI e backend).
Impacto:
Permite a reutilização de tokens JWT emitidos anteriormente após o logout, comprometendo a validade da sessão e a autenticação do utilizador.
Tipo de Vulnerabilidade:
CWE-613: Expiração de Sessão Insuficiente
Vetor de Ataque:
Remoto – Um atacante com acesso a um token emitido anteriormente pode continuar a usá-lo após o logout para realizar ações autenticadas.
Descobridor:
Patrick C. Luis Miguel Pazmiño Ali MS.
Referência: