Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la firma de JSON Web Tokens en Grassroot Platform (CVE-2021-29455)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2021
Última modificación:
28/04/2021

Descripción

Grassroot Platform es una aplicación que hace que sea más rápido, más barato y más fácil organizar y movilizar persistentemente a las personas en comunidades de bajos ingresos. Grassroot Platform versiones anteriores a la implementación maestra a partir del 16-04-2021, no comprobaba apropiadamente la firma de JSON Web Tokens al actualizar un JWT existente. Esto permite falsificar un JWT válido. El problema ha sido parcheado en versión 1.3.1, al desaprobar la función de actualización de JWT, que era una desaprobación vencida independientemente (el flujo de "refresh" ya no es usado)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grassroot:grassroot_platform:*:*:*:*:*:*:*:* 1.3.1 (excluyendo)