Ad

CVE-2026-75509

MEDIUM CVSS 3.1: 6,5
Обновлено 24 августа 2026
Python
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 1.7.3
Тип уязвимости CWE-290, CWE-345 (Недостаточная проверка данных)
Поставщик Python
Публичный эксплойт Нет

joserfc — это библиотека Python, которая обеспечивает реализацию нескольких стандартов подписи и шифрования объектов JSON (JOSE). До версии 1.7.3 JWTClaimsRegistry применяет сопоставление членства к iss и sub утверждениям со списком, позволяя iss со значением массива, который содержит ожидаемого издателя, пройти запланированную проверку на равенство и включить обход проверки издателя. Эта проблема исправлена ​​в версии 1.7.3.

Показать оригинальное описание (EN)

joserfc is a Python library that provides an implementation of several JSON Object Signing and Encryption (JOSE) standards. Prior to version 1.7.3, JWTClaimsRegistry applies membership matching to list-valued iss and sub claims, allowing an array-valued iss that contains the expected issuer to pass an intended equality check and enabling issuer-validation bypass. This issue is fixed in version 1.7.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1