Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jwt.decode() en jwt-simple (CVE-2016-10555)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019

Descripción

Como "algorithm" no se aplica en jwt.decode() en jwt-simple en versiones 0.3.0 y anteriores, un usuario malicioso podría elegir qué algoritmo se envía al servidor. Si el servidor espera RSA pero recibe HMAC-SHA con la clave pública RSA, el servidor pensará que la clave pública es, en realidad, una clave privada HMAC. Esto podría emplearse para falsificar cualquier dato que quiera un atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jwt-simple_project:jwt-simple:*:*:*:*:*:node.js:*:* 0.3.0 (incluyendo)