Vigil@nce - Node.js hapi-auth-jwt2 : contournement de l’authentification
mars 2016 par Vigil@nce
Ce bulletin a été rédigé par Vigil@nce : https://vigilance.fr/offre
SYNTHÈSE DE LA VULNÉRABILITÉ
Un attaquant peut contourner l’authentification de Node.js
hapi-auth-jwt2, afin d’augmenter ses privilèges.
Produits concernés : Node.js Modules non exhaustif.
Gravité : 2/4.
Date création : 29/01/2016.
DESCRIPTION DE LA VULNÉRABILITÉ
Le module hapi-auth-jwt2 peut être installé sur Node.js.
Il dispose d’un mode nommé "try". Cependant, dans ce mode, un
client apparait authentifié alors qu’il ne l’est pas.
Un attaquant peut donc contourner l’authentification de Node.js
hapi-auth-jwt2, afin d’augmenter ses privilèges.
ACCÈS AU BULLETIN VIGIL@NCE COMPLET
https://vigilance.fr/vulnerabilite/Node-js-hapi-auth-jwt2-contournement-de-l-authentification-18844