Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la generación de secretos de firma débil de JSON Web Token (JWT) en YMFE Yapi (CVE-2021-27884)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
01/03/2021
Última modificación:
08/03/2021

Descripción

La generación de secretos de firma débil de JSON Web Token (JWT) en YMFE YApi versiones hasta 1.9.2, permite la recreación de los tokens JWT de otros usuarios. Esto ocurre porque se usa Math.random en Node.js

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ymfe:yapi:*:*:*:*:*:*:*:* 1.9.2 (incluyendo)