fast-jwt 是一个高性能的 JSON Web Token(JWT)实现库。在版本 6.2.0 至 6.3.0 之间,当 RSA 公钥文本在其 PEM 头部之前包含非空白内容时,fast-jwt 可能错误地将该 RSA 公钥识别为 HMAC 密钥。 在 文件中, 函数会对输入进行空白字符修剪,但 正则表达式仍是从头开始匹配的(start-anchored)。因此,注释、控制字符、零宽字符或包装文本等前缀内容会阻止 PEM 格式的识别,从而导致系统回退到 HMAC 密钥处理逻辑。 如果 HS256 算法被推断为可
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107723 | 8.1 HIGH | fast-jwt JSON数组载荷时静默绕过验证漏洞 |
| CVE-2026-107720 | 7.4 HIGH | fast-jwt 空/空密钥时允许使用未签名JWT |
| CVE-2026-107724 | 7.4 HIGH | fast-jwt HS256密钥伪造漏洞 |
| CVE-2026-107721 | 5.9 MEDIUM | fast-jwt clockTolerance: Infinity 绕过 exp 和 nbf 验证漏洞 |
| CVE-2026-107719 | 4.2 MEDIUM | fast-jwt 验证缓存接受无 iat 的过期 JWT |
暂无评论