当前位置: 首页 > news >正文

pac4j-jwt 身份验证绕过漏洞分析

pac4j-jwt JwtAuthenticator 身份验证绕过漏洞分析(CVE-2026-29000)

一、漏洞概述

1.1 基本信息

项目内容
漏洞编号CVE-2026-29000
漏洞名称pac4j-jwt JwtAuthenticator 身份验证绕过漏洞
漏洞类型CWE-347:加密签名验证不当 (Improper Verification of Cryptographic Signature)
厂商/项目pac4j / pac4j-jwt
CVSS 评分10.0 (CRITICAL) — CVSS 3.1
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CVE ID 来源VulnCheck (disclosure@vulncheck.com)
漏洞发现者VulnCheck
披露日期2026-03-04

1.2 漏洞简介

CVE-2026-29000 是 pac4j-jwt 库中 JwtAuthenticator 组件的一个严重身份验证绕过漏洞(CVSS 10.0)。攻击者在获取目标服务器 RSA 公钥(通常通过 JWKS 端点公开可获取)后,可构造一个 JWE(加密 JWT)包裹的 PlainJWT(alg: none 的无签名 JWT),并在其中嵌入任意 subject 和 role 声明。由于 JwtAuthenticator 在解密 JWE 后将内部令牌强制转换为 SignedJWT 时,toSignedJWT() 对 PlainJWT 返回 null 后未能正确处理,导致签名验证被跳过,但声明仍被提取并用于构建用户配置文件。攻击者无需任何凭据即可伪装为任意用户(包括管理员)通过身份验证,完全接管目标应用。公开 PoC 已存在,利用门槛极低。


二、漏洞影响

2.1 受影响版本

  • pac4j-jwt 4.x:< 4.5.9
  • pac4j-jwt 5.x:>= 5.0.0-RC1, < 5.7.9
  • pac4j-jwt 6.x:>= 6.0.4.1, < 6.3.3

2.2 技术原理

该漏洞存在于 pac4j-jwt 的 Jw

http://www.gsyq.cn/news/1491992.html

相关文章:

  • ASP.NET MVC多租户仓储系统源码:支持多企业隔离库存+采购销售财务全流程管理
  • 归环夏奈角色介绍 归环夏奈玩法解析
  • Qt连接仪器踩坑记:VISA库配置、SCPI指令调试与NI-MAX使用全攻略
  • BLE、Zigbee 超市货架电子价签(ESL)应用方案
  • 定制换热板片该怎么选才靠谱
  • 科视 Christie 激光投影助力沉浸式水秀呈现南宋诗人陆游文化之旅
  • vue3实现的纯前端护肤品商城网站
  • 手把手教你用Simulink搭建永磁直驱风机并网模型(附单位功率因数控制与弱磁控制仿真)
  • 小程序毕设选题推荐:基于python的档案室档案宝微信小程序基于python的档案室档案宝微信小程序【附源码、mysql、文档、调试+代码讲解+全bao等】
  • XUnity Auto Translator:高效配置智能翻译插件的深度解析与实战指南
  • 医院HIS药房模块实战避坑系列》之三:公立/私立医院药品调价模式对比:账务处理与行业演进
  • 告别Softmax:YOLOv3的多标签分类与Binary Cross-Entropy Loss实战调优指南
  • NCMconverter终极指南:3步解锁网易云音乐加密格式,免费实现ncm到mp3/flac批量转换
  • 别再买错卡了!Arduino+RC522复制门禁卡全指南:从M1 S50卡到UID卡避坑详解
  • 从零到一:拆解一个开源QScada项目(HmiFuncDesigner),搞懂工业组态软件的核心模块设计
  • NLP工程实践指南:从2020年技术快照看RAG与零样本落地
  • MASA模组汉化包:终极中文解决方案,让7大Minecraft工具模组无障碍使用
  • 从Echo到Epoll:我的第一个C++并发服务器踩坑实录(ET模式详解)
  • 别再死记硬背语法了!用OpenModelica 1.8.1从物理系统建模实战中掌握Modelica核心
  • AI写论文的绝佳帮手!4款AI论文写作工具让期刊论文写作更轻松
  • UiPath自动化包:WI5工作项客户信息哈希值本地计算与ACME系统集成
  • 锐捷AC虚拟化(VAC)配置避坑指南:高职比赛实验中的同型号同版本要求详解
  • 英雄联盟智能助手League Akari:3步实现游戏自动化与数据洞察的终极指南
  • Sqribble电子书自动化排版系统深度解析
  • AWS Glue + Athena:无服务器数据湖分析闭环实战指南
  • 三菱FX PLC控制东芝4轴机械手完整工程包:带注释程序+信捷HMI+电气图+仿真软件
  • 从家庭Wi-Fi到企业网络:手把手教你规划不同规模的局域网架构
  • 小程序毕业设计-基于Springboot+微信小程序的个性化漫画阅读推荐智能推荐、在线阅读、收藏评论系统的设计与实现(源码+LW+部署文档+全bao+远程调试+代码讲解等)
  • QQ音乐加密文件解密终极指南:qmcdump让音乐回归自由
  • 宠物一站式服务厂家的设备实测运行数据差异是多少?