CVE-2022-39227
Python-jwt подвержен обходу аутентификации путём подделки
- Опубликовано
- 23 сент. 2022 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 92,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
python-jwt — это модуль для генерации и проверки JSON Web Tokens. Версии до 3.3.4 подвержены обходу аутентификации путём подделки, что приводит к подмене личности, перехвату сеансов или обходу аутентификации. Злоумышленник, получивший JWT, может произвольно подделать его содержимое, не зная секретного ключа. В зависимости от приложения это может, например, позволить злоумышленнику подделывать личности других пользователей, перехватывать их сеансы или обходить аутентификацию. Пользователям следует обновиться до версии 3.3.4. Известных обходных путей нет.
Источники
3Образовательная лаборатория, демонстрирующая обход аутентификации JWT CVE-2022-39227 в python-jwt. Пошаговая атака на уязвимые и пропатченные приложения Flask с настройкой Docker.
CVE-2022-39227 : Proof of Concept
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.