Vulnerabilidad en la generación de secretos de firma débil de JSON Web Token (JWT) en YMFE Yapi (CVE-2021-27884)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
01/03/2021
Última modificación:
08/03/2021
Descripción
La generación de secretos de firma débil de JSON Web Token (JWT) en YMFE YApi versiones hasta 1.9.2, permite la recreación de los tokens JWT de otros usuarios. Esto ocurre porque se usa Math.random en Node.js
Impacto
Puntuación base 3.x
5.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ymfe:yapi:*:*:*:*:*:*:*:* | 1.9.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página