Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hxhc-wmg8-xrqf

Опубликовано: 17 мая 2024
Источник: github
Github: Прошло ревью

Описание

namshi/jose insecure JSON Web Signatures (JWS)

namshi/jose allows the acceptance of unsecure JSON Web Signatures (JWS) by default. The vulnerability arises from the $allowUnsecure flag, which, when set to true during the loading of JWSes, permits tokens signed with 'none' algorithms to be processed. This behavior poses a significant security risk as it could allow an attacker to impersonate users by crafting a valid jwt token.

Пакеты

Наименование

namshi/jose

composer
Затронутые версииВерсия исправления

< 1.1.2

1.1.2

Наименование

namshi/jose

composer
Затронутые версииВерсия исправления

>= 1.2.0, < 1.2.2

1.2.2

Наименование

namshi/jose

composer
Затронутые версииВерсия исправления

>= 2.0.0, < 2.0.3

2.0.3

Наименование

namshi/jose

composer
Затронутые версииВерсия исправления

>= 2.1.0, < 2.1.2

2.1.2