CVE-2025-30144
Fast-JWT некорректно проверяет утверждения iss
- Опубликовано
- 19 мар. 2025 г.
- Обновлено
- 19 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 46,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
fast-jwt предоставляет быструю реализацию JSON Web Token (JWT). До версии 5.0.6 библиотека fast-jwt не выполняет корректную проверку утверждения iss в соответствии с RFC 7519. Проверка утверждения iss (эмитента) в библиотеке fast-jwt допускает массив строк в качестве допустимого значения iss. Этот недостаток проектирования открывает возможность для атаки, при которой злоумышленник создаёт JWT с утверждением iss, оформленным как ['https://attacker-domain/', 'https://valid-iss']. Из-за нестрогой проверки такой JWT будет считаться действительным. Кроме того, если приложение полагается на внешние библиотеки, такие как get-jwks, которые не выполняют независимую проверку утверждения iss, злоумышленник может воспользоваться этой уязвимостью для подделки JWT, который будет принят целевым приложением. По сути, злоумышленник может вставить свой собственный домен в массив iss рядом с легитимным эмитентом и обойти предусмотренные проверки безопасности. Эта проблема исправлена в версии 5.0.6.
Источники
1Доказательство концепции для CVE-2025-30144: обход проверки издателя JWT в библиотеке fast-jwt, позволяющая злоумышленникам подделывать токены с использованием массива в утверждении iss.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.