Ad

CVE-2026-62995

LOW CVSS 4.0: 2,3 EPSS 0.11%
Обновлено 30 июля 2026
Python
Параметр Значение
CVSS 2,3 (LOW)
Устранено в версии 1.7.2
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Python
Публичный эксплойт Нет

joserfc — это библиотека Python, которая обеспечивает реализацию нескольких стандартов подписи и шифрования объектов JSON (JOSE). в версиях 1.7.1 и более ранних joserfc принимает JWT с завершающим дополнением (==), которые не соответствуют спецификациям JOSE. Это приводит к пластичности JWT при потреблении joserfc. В зависимости от приложения это может быть или не быть проблемой.

Это может привести к обходу защиты от отзыва токенов или защиты от повторного воспроизведения при реализации в виде списка запрещенных токенов или списка запрещенных хэшей токенов. Обратите внимание, что ECDSA JWS всегда гибки из-за гибкости подписей ECDSA (первый тестовый пример в приведенном ниже коде). Это делает схему, предполагающую, что JWT не являются пластичными и хрупкими.

Однако для других схем подписей (или MAC) может иметь смысл предположить негибкость токена. Эта проблема исправлена ​​в версии 1.7.2.

Показать оригинальное описание (EN)

joserfc is a Python library that provides an implementation of several JSON Object Signing and Encryption (JOSE) standards. in versions 1.7.1 and prior, joserfc accepts JWTs with trailing padding (==) which are not conforming to the JOSE specifications. This leads to malleability of the JWTs when consumed by joserfc. Depending on this application this might or not be an issue. This could lead to bypass of token revocation or anti-replay protection when implemented as a deny list of tokens or a deny list of token hashes. Note that ECDSA JWS are always malleable because of the malleability of ECDSA signatures (first test case in the code bellow). This makes a scheme which assumes that JWTs are not malleable brittle. However for other signatures (or MAC) schemes it might make sense to assume non malleability of the token. This issue has been fixed in version 1.7.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0