PT-2026-49727 · Perryts · Perry
Katriel Moses
+1
·
Publicado
2026-06-16
·
Atualizado
2026-06-17
·
CVE-2026-53776
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Perry versões anteriores a 0.5.1166
Descrição
Um problema no processo de validação de JWT permite que atacantes remotos ignorem a expiração do token. Isso ocorre porque o auxiliar
verify decode dentro do caminho de verificação JWT da stdlib define incondicionalmente validate exp como false. Consequentemente, atacantes com um token de portador emitido anteriormente podem usar tokens expirados em qualquer chamada jwt.verify() para manter o acesso autenticado indefinidamente, ignorando mecanismos de expiração de sessão, como revogação administrativa ou logout do usuário.Recomendações
Atualize para a versão 0.5.1166 ou posterior.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Perry