首页 >> 要闻 >
JsonWebToken开源库存在重大安全漏洞
流行的开源(在新标签页中打开)JsonWebToken项目存在一个高危漏洞,该漏洞允许威胁行为者远程在受影响的端点上执行恶意代码。
PaloAltoNetworks网络安全部门Unit42的一份报告概述了该缺陷如何允许服务器验证恶意制作的JSON网络令牌(JWT)请求,从而授予攻击者远程代码执行(RCE)能力。
反过来,这将允许威胁行为者访问敏感信息(包括身份数据)、窃取或修改它。
该漏洞现在被追踪为CVE-2022-23529,严重等级为7.6/10,标记为“高严重性”而非“严重”。
它没有获得更高分数的原因之一是攻击者首先需要破坏应用程序和JsonWebToken服务器之间的秘密管理过程。
建议使用JsonWebToken包版本8.5.1或更早版本的任何人将JsonWebToken包更新到版本9.0.0,其中包含针对该缺陷的补丁。
JsonWebToken是一个开源JavaScript包,允许用户验证和/或签署JWT。
研究人员说,这些令牌通常用于授权和身份验证,并补充说它是由Auth0开发和维护的。
截至发稿时,该软件包每周下载量超过900万,依赖者超过20,000人。“这个包在许多应用程序的身份验证和授权功能中发挥着重要作用,”研究人员说。
该漏洞于2022年7月中旬首次被发现,Unit42的研究人员立即向Auth0报告了他们的发现。作者在几周后(8月)承认了该漏洞,并最终于2022年12月21日发布了补丁。
Auth0通过向secretOrPublicKey参数添加更多检查来解决此问题,从而防止它解析恶意对象。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
分享:
相关阅读
- TUMI途明中国首家旗舰店耀世启幕,以卓越风范开启品牌发展新篇章
- TUMI途明中国首家旗舰店于上海璀璨启幕
- 新款AnkerSOLIXC200DC泄漏揭示了即将推出的太阳能移动电源的所有可能规格
- ViXion在Greenfunding和Kibidango上发起ViXion01S自动对焦眼镜众筹活动
- Minisforum790S7迷你电脑配备AMDRyzen97940HX和RTX4060dGPU现已打折
- 谷歌刚刚发布了Pixel智能手机今年最大的更新
- 卡西欧将为查尔斯达尔文基金会系列推出加拉帕戈斯主题GSHOCKGA-B2100CD手表
- 努比亚Z70Ultra尖端摄像头面板下显示技术在最新泄露中亮相
最新文章
-
【生日祝福语文案情侣】在情侣之间,生日不仅是纪念日,更是表达爱意与情感的重要时刻。一句贴心的生日祝福语...浏览全文>>
-
【生日祝福的四字成语有哪些】在生日这一天,送上一句恰到好处的祝福语,不仅能表达心意,还能让对方感受到温...浏览全文>>
-
【生日祝词怎么说】在日常生活中,生日是一个充满温馨与祝福的时刻。无论是为朋友、家人还是同事送上生日祝福...浏览全文>>
-
【生日支付宝有什么福利】支付宝作为国内领先的第三方支付平台,不仅在日常生活中提供了便捷的支付服务,还在...浏览全文>>
-
【生日怎么区分阴历阳历】在日常生活中,我们经常会遇到“生日”这个话题,但很多人并不清楚自己或他人的生日...浏览全文>>
-
【生日怎么过好玩跟朋友】生日是每个人都期待的日子,尤其是和朋友一起庆祝的时候。如何让生日既有趣又难忘?...浏览全文>>
-
【生气英文是什么】在日常交流中,我们经常会遇到需要表达“生气”这个情绪的场景。无论是与朋友聊天、写作文...浏览全文>>
-
【生气地看应该用哪个词语表示】在日常生活中,当我们想表达“生气地看”这种情绪时,常常会遇到选择合适词语...浏览全文>>
-
【生气的英语除了angry还有其他表达吗】在日常英语交流中,"angry" 是最常用的表示“生气”的词汇之一。但英...浏览全文>>
-
【拇指猴请问哪里可以买到】在当今宠物市场中,越来越多的人开始关注一些独特、有趣的动物作为宠物。其中,“...浏览全文>>
大家爱看
频道推荐