Vulnerabilidad en la firma de JSON Web Tokens en Grassroot Platform (CVE-2021-29455)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2021
Última modificación:
28/04/2021
Descripción
Grassroot Platform es una aplicación que hace que sea más rápido, más barato y más fácil organizar y movilizar persistentemente a las personas en comunidades de bajos ingresos. Grassroot Platform versiones anteriores a la implementación maestra a partir del 16-04-2021, no comprobaba apropiadamente la firma de JSON Web Tokens al actualizar un JWT existente. Esto permite falsificar un JWT válido. El problema ha sido parcheado en versión 1.3.1, al desaprobar la función de actualización de JWT, que era una desaprobación vencida independientemente (el flujo de "refresh" ya no es usado)
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:grassroot:grassroot_platform:*:*:*:*:*:*:*:* | 1.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página