İçeriğe atla
Noroxi

CWE-347 · 799 kayıt

Kriptografik imzanın hatalı doğrulanması

Neden olur?

Doğrulayıcı, hangi algoritmayla doğrulama yapacağını token’ın kendi beyanından alıyor. Güvenilmeyen veri, kendi doğrulama kuralını belirlemiş olur.

Hatalı ve düzeltilmiş kod

Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.

Hatalı

ts
const claims = jwt.verify(token, publicKey);

Düzeltilmiş

ts
const claims = jwt.verify(token, publicKey, {  algorithms: ["RS256"],  issuer: "https://kimlik.ornek.com",  audience: "portal",});

Nasıl önlenir?

  1. 01Kabul edilen algoritmayı sunucuda sabitleyin.
  2. 02Veren (iss), hedef (aud) ve süre (exp) alanlarını zorunlu doğrulayın.
  3. 03Asimetrik ve simetrik doğrulama ailelerini aynı uçta karıştırmayın.

Bu sınıftaki CVE’ler

800 kayıt

Tüm zafiyet sınıfları