Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Macrozheng mall-tiny 1.0.1 (CVE-2024-57432)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
31/01/2025
Última modificación:
02/09/2025

Descripción

Macrozheng mall-tiny 1.0.1 presenta permisos inseguros. Las claves de firma JWT de la aplicación están codificadas y no cambian. La información del usuario se escribe explícitamente en el JWT y se utiliza para la gestión posterior de privilegios, lo que hace posible falsificar el JWT de cualquier usuario para lograr eludir la autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:macrozheng:mall-tiny:1.0.1:*:*:*:*:*:*:*