Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en inversoft prime-jwt (CVE-2018-1000531)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/06/2018
Última modificación:
30/08/2018

Descripción

inversoft prime-jwt en versiones anteriores al commit con ID abb0d479389a2509f939452a6767dc424bb5e6ba contiene una vulnerabilidad CWE-20 en JWTDecoder.decode que puede resultar en la omisión de la validación de firmas JWT. El ataque parece ser explotable mediante un atacante que manipule un token JWT con una cabecera válida que emplee "none" como algoritmo y un cuerpo para que pida que se valide. La vulnerabilidad parece haber sido solucionada tras el commit con ID abb0d479389a2509f939452a6767dc424bb5e6ba.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:inversoft:prime-jwt:*:*:*:*:*:*:*:* 1.3.0 (incluyendo)


Referencias a soluciones, herramientas e información