← volver
CVE-2025-27371

CVE-2025-27371

CVSS 6.9 MEDIUMEPSS 0.3%CWE-305
En resumen

Cuando se utilizan JWT (tokens web especiales) para autenticar clientes en OAuth 2.0, hay reglas poco claras sobre qué valores de audiencia deben aceptar los servidores. Esta ambigüedad podría permitir que atacantes creen tokens falsos que burlen las protecciones de seguridad.

Detalle técnico

La vulnerabilidad en CWE-305 (Omisión de Paso Criptográfico) surge de validación ambigua del claim de audiencia en flujos de autenticación OAuth 2.0 basados en JWT en múltiples RFCs (7523, 7521, 7522, 9101, 9126). Un atacante puede explotar inconsistencias en la lógica de validación de audiencia para presentar JWTs con valores de audiencia manipulados que diferentes implementaciones pueden aceptar de forma divergente, conduciendo a emisión no autorizada de tokens.

Resumen generado y traducido por IA a partir de la descripción oficial.
In certain IETF OAuth 2.0-related specifications, when the JSON Web Token Profile for OAuth 2.0 Client Authentication mechanism is used, there are ambiguities in the audience values of JWTs sent to authorization servers. The affected RFCs may include RFC 7523, and also RFC 7521, RFC 7522, RFC 9101 (JAR), and RFC 9126 (PAR).
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:N
Productos afectados
IETF · RFC 7523

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →