PT-2024-25302 · Unknown · Lua-Resty-Jwt

Nils Emmerich

·

Publicado

2024-04-24

·

Atualizado

2026-03-02

·

CVE-2024-33531

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
lua-resty-jwt versão 0.2.3
Descrição
A vulnerabilidade permite que invasores contornem todas as verificações de assinatura na análise de JWT criando um JWT com um cabeçalho enc com o valor A256GCM. Isso lhes permite, potencialmente, acessar recursos não autorizados ou realizar ações maliciosas.
Recomendações
Para a versão 0.2.3 do lua-resty-jwt, como solução temporária, considere restringir o uso do cabeçalho enc ou validar seu valor para impedir que seja definido como A256GCM até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-33531

Produtos afetados

Lua-Resty-Jwt