← volver
CVE-2025-27371mediumCWE-305

CVE-2025-27371

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.9epss 0.3%
probabilidad de explotación
0.3%top 74% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Cuando se utilizan JWT (tokens web especiales) para autenticar clientes en OAuth 2.0, hay reglas poco claras sobre qué valores de audiencia deben aceptar los servidores. Esta ambigüedad podría permitir que atacantes creen tokens falsos que burlen las protecciones de seguridad.

Detalle técnico

La vulnerabilidad en CWE-305 (Omisión de Paso Criptográfico) surge de validación ambigua del claim de audiencia en flujos de autenticación OAuth 2.0 basados en JWT en múltiples RFCs (7523, 7521, 7522, 9101, 9126). Un atacante puede explotar inconsistencias en la lógica de validación de audiencia para presentar JWTs con valores de audiencia manipulados que diferentes implementaciones pueden aceptar de forma divergente, conduciendo a emisión no autorizada de tokens.

Resumen generado y traducido por IA a partir de la descripción oficial.
In certain IETF OAuth 2.0-related specifications, when the JSON Web Token Profile for OAuth 2.0 Client Authentication mechanism is used, there are ambiguities in the audience values of JWTs sent to authorization servers. The affected RFCs may include RFC 7523, and also RFC 7521, RFC 7522, RFC 9101 (JAR), and RFC 9126 (PAR).
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:N
Productos afectados
IETF · RFC 7523