Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-gjcw-v447-2w7q

Опубликовано: 01 сент. 2020
Источник: github
Github: Прошло ревью
CVSS3: 8.7

Описание

Forgeable Public/Private Tokens in jws

Affected versions of the jws package allow users to select what algorithm the server will use to verify a provided JWT. A malicious actor can use this behaviour to arbitrarily modify the contents of a JWT while still passing verification. For the common use case of the JWT as a bearer token, the end result is a complete authentication bypass with minimal effort.

Recommendation

Update to version 3.0.0 or later.

Пакеты

Наименование

jws

npm
Затронутые версииВерсия исправления

< 3.0.0

3.0.0

8.7 High

CVSS3

Связанные уязвимости

debian

Описание отсутствует

8.7 High

CVSS3