Vulnerabilidad en la firma JWT en authentikat-jwt (CVE-2017-18239)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2018
Última modificación:
03/10/2019
Descripción
Una comprobación de igualdad sensible al tiempo en la firma JWT en el método JsonWebToken.validate en main/scala/authentikat/jwt/JsonWebToken.scala en authentikat-jwt (también conocido como com.jason-goodwin/authentikat-jwt), en versiones 0.4.5 y anteriores, permite que el proveedor de un token JWT adivine bit tras bit de la firma mediante la repetición de peticiones de validación.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:authentikat-jwt_project:authentikat-jwt:*:*:*:*:*:*:*:* | 0.4.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



