# Auth0 Account Link Extension JWT 验证签名无效
## 漏洞概述
Auth0 Account Link Extension 从版本 2.3.4 到 2.6.6 存在一个漏洞,这些版本未能验证提供的 JWT 签名,导致用户可以伪造令牌并访问用户信息,而无需适当授权。
## 影响版本
- 2.3.4 至 2.6.6
## 细节
该漏洞是因为在上述版本中,Auth0 Account Link Extension 不验证 JWT 令牌的签名,从而允许攻击者通过伪造的令牌访问用户信息。
## 影响
此漏洞可能导致未经授权的用户访问敏感信息。建议升级到 2.6.7、2.7.0 或 3.0.0 版本。强烈推荐升级到 3.0.0 或更高版本以修复此问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: JWT handling for index endpoint and tests by bengimbel · Pull Request #187 · auth0-extensions/auth0-account-link-extension · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: JWT Invalid Signature Validation · Advisory · auth0-extensions/auth0-account-link-extension · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM