漏洞概述 fast-jwt 库未验证 JWT 中的 (Critical) Header Parameter。当 JWT 包含 数组列出 fast-jwt 不理解的扩展时,该库仍会接受该令牌,这违反了 RFC 7515 §4.1.11 中的 MUST 要求。 影响范围 受影响版本**: <= 6.1.0 修复方案 在 中,在解码 header 后添加 验证逻辑。具体实现包括定义支持的 集合 ( ) 以及验证函数 ( ),确保如果 header 中包含未支持的 critical extension,则抛出错误。 POC 代码