Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2h3h-vw8r-82rp

Опубликовано: 26 мар. 2021
Источник: github
Github: Прошло ревью
CVSS3: 5.1

Описание

Weak JSON Web Token in yapi-vendor

Weak JSON Web Token (JWT) signing secret generation in YMFE YApi through 1.9.2 allows recreation of other users' JWT tokens. This occurs because Math.random in Node.js is used as a source of randomness in jwt signing. Math.random does not provide cryptographically secure random numbers. This has been patched in version 1.9.3.

Пакеты

Наименование

yapi-vendor

npm
Затронутые версииВерсия исправления

<= 1.9.2

1.9.3

EPSS

Процентиль: 18%
0.00056
Низкий

5.1 Medium

CVSS3

Дефекты

CWE-330

Связанные уязвимости

CVSS3: 5.1
nvd
почти 5 лет назад

Weak JSON Web Token (JWT) signing secret generation in YMFE YApi through 1.9.2 allows recreation of other users' JWT tokens. This occurs because Math.random in Node.js is used.

EPSS

Процентиль: 18%
0.00056
Низкий

5.1 Medium

CVSS3

Дефекты

CWE-330