Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la firma del token JSON Web Tokens (JWT) en Apache Pulsar (CVE-2021-22160)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2021
Última modificación:
07/11/2023

Descripción

Si Apache Pulsar está configurado para autenticar clientes utilizando tokens basados ??en JSON Web Tokens (JWT), la firma del token no es comprobada si el algoritmo del token presentado se establece en "none". Esto permite a un atacante conectarse a las instancias de Pulsar como cualquier usuario (incluidos los administradores)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:pulsar:*:*:*:*:*:*:*:* 2.7.1 (excluyendo)