Datahub · Datahub · CVE-2022-39366
**Nome do software vulnerável e versões afetadas**
Versões do DataHub anteriores à 0.8.45
**Descrição**
O `StatelessTokenService` do serviço de metadados do DataHub não verifica a assinatura dos tokens JWT, permitindo que um invasor se conecte a instâncias do DataHub como qualquer usuário, caso a autenticação do serviço de metadados esteja habilitada. Isso ocorre porque o `StatelessTokenService` utiliza o método `parse` do `io.jsonwebtoken.JwtParser`, que não realiza uma verificação da assinatura criptográfica do token, aceitando JWTs independentemente do algoritmo utilizado. Esse problema pode levar a uma burla na autenticação.
**Recomendações**
Para versões anteriores à 0.8.45, atualize para a versão 0.8.45 para resolver o problema. Como solução alternativa temporária, considere desativar a função `StatelessTokenService` até que um patch esteja disponível. Restrinja o acesso ao serviço de metadados para minimizar o risco de exploração. Evite usar tokens JWT nas instâncias do DataHub afetadas até que o problema seja resolvido.