Présentation
Dans les versions antérieures (dont 5.3.3), la saisie d’ algorithmes n’était pas obligatoire dans la configuration. Lorsque les algorithmes ne sont pas spécifiés dans la configuration, et que l’on utilise jwks-rsa ou d’autres bibliothèques cryptographiques asymétriques, cela peut aboutir à un contournement de l’autorisation.Cela me concerne-t-il?
Cette vulnérabilité vous concerne si toutes les conditions suivantes sont réunies :- vous utilisez express-, ET
- vous n’avez pas spécifié d’ algorithmes dans la configuration de express-jwt, ET
- vous utilisez des bibliothèques comme jwks-rsa en tant que secret.