Функция CheckToken Шиори (internal/domains/auth.go) проверяет только подпись HMAC JWT и возвращает встроенные утверждения. Объект учетной записи не изменяется, никогда не извлекает учетную запись повторно из базы данных. В базе кода не существует хранилища сеансов или механизма отзыва токенов.
Удаление учетной записи или понижение ее статуса владельца до обычной роли не влияет на токены, уже выданные этой учетной записи — токен удаленного или пониженного владельца продолжает аутентифицироваться со своими исходными привилегиями уровня владельца до естественного истечения срока действия, который может составлять до 30 дней с включенной функцией «запомнить меня».
Показать оригинальное описание (EN)
Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature and returns the embedded claims.Account object unmodified, never re-fetching the account from the database. No session store or token-revocation mechanism exists in the codebase.
Характеристики атаки
Последствия
Строка CVSS v3.1