fast-jwt 提供了一个快速实现的 JSON Web Token(JWT)库。在 6.3.1 版本之前,当密钥为空字符串或 null,且 algorithms 参数为非空白名单时,createVerifier 方法会接受未签名的 JWT。此时,虚假(falsy)同步密钥会绕过 prepareKeyOrSecret 处理流程,allowedAlgorithms 仍保持启用状态,hasKey 为 false,且空签名会绕过 verifySignature 验证网关。因此,攻击者可以提交包含任意声明(claims)的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107722 | 9.8 CRITICAL | fast-jwt CVE-2026-34950 残留漏洞:算法混淆 |
| CVE-2026-107723 | 8.1 HIGH | fast-jwt JSON数组载荷时静默绕过验证漏洞 |
| CVE-2026-107724 | 7.4 HIGH | fast-jwt HS256密钥伪造漏洞 |
| CVE-2026-107721 | 5.9 MEDIUM | fast-jwt clockTolerance: Infinity 绕过 exp 和 nbf 验证漏洞 |
| CVE-2026-107719 | 4.2 MEDIUM | fast-jwt 验证缓存接受无 iat 的过期 JWT |
暂无评论